Скомпрометированный ИИ-шлюз AWS раскрыл риски облачной инфраструктуры
Расследование инцидента, проведенное специалистами Darktrace, вскрывает растущие риски для инфраструктуры искусственного интеллекта в облачных средах. В центре событий оказался скомпрометированный экземпляр Amazon Web Service (AWS) EC2, выполняющий роль прокси-сервера LiteLLM-Proxy. Этот шлюз обеспечивал работу ИИ-сервисов, взаимодействующих со службами Amazon Bedrock, и, как выяснилось, использовался злоумышленниками для подключения к инфраструктуре криптомайнинга. Инцидент наглядно демонстрирует, почему шлюзы ИИ, централизующие учетные данные, доступ к моделям и облачные разрешения, становятся приоритетными целями для атакующих.
Точка входа: открытый порт и наследие старых угроз
Сценарий атаки начал разворачиваться с базовой ошибки конфигурации: порт 22 (SSH) на скомпрометированном экземпляре был открыт для доступа из интернета. Это, с высокой долей вероятности, и позволило злоумышленникам осуществить первоначальное проникновение. Аналитики Darktrace зафиксировали резкий всплеск входящих попыток подключения с внешних IP-адресов, что характерно для brute-force атак.
«Прямых доказательств успешной аутентификации по SSH обнаружено не было, — отмечается в отчете. — Однако корреляция между волной подозрительных подключений и последующей активностью майнера позволяет считать экспозицию SSH правдоподобной точкой входа».
От проникновения к злоупотреблению ресурсами
Получив доступ, злоумышленник незамедлительно приступил к эксплуатации вычислительных мощностей. Хронология событий выглядела следующим образом:
- Загрузка вредоносного ПО: Непосредственно перед началом майнинга экземпляр EC2 скачал ZIP-файл с известного внешнего IP-адреса. Архив содержал кастомизированную версию популярного криптомайнера XMRig.
- Подключение к пулу: Сразу после этого зафиксированы исходящие соединения с инфраструктурой майнинг-пула, что подтверждает несанкционированное использование ресурсов организации.
Система Managed Threat Detection от Darktrace оперативно классифицировала эту цепочку событий как активное злоупотребление ресурсами (cryptocurrency mining), немедленно уведомив службу безопасности клиента о компрометации в AWS-среде.
Эхо Bedrock: подозрительная активность в ролях IAM
Параллельно с майнингом детектив Darktrace зафиксировала аномалии, связанные с управлением идентификацией и доступом (IAM). Инструменты мониторинга указали на потенциально несанкционированное использование учетных данных, которые могли привести к компрометации долгосрочных ключей доступа (Long-Term Access Keys).
Особую тревогу вызвали нетипичные попытки выполнения команд, ассоциированных со службами Amazon Bedrock, в частности:
- Вызовы GetSendQuota;
- Серия неудачных команд вызова (invocation commands), которые не соответствовали стандартным паттернам нагрузки.
Хотя следствие не установило однозначной прямой связи между инцидентом с криптомайнингом и подозрительной активностью в Bedrock, расхождение в исходных IP-адресах и сам характер использования API ИИ-сервиса квалифицированы как серьезный индикатор компрометации учетных записей.
Уроки инцидента: ИИ-инфраструктура как часть поверхности атаки
Этот случай служит важным напоминанием для организаций, активно внедряющих ИИ-решения. Ключевые выводы, которые надлежит сделать службам безопасности:
- Шлюзы — критический актив. Прокси-серверы вроде LiteLLM являются концентраторами секретов и разрешений, что делает изоляцию и защиту их сетевого периметра императивом.
- Облачные риски универсальны. ИИ-инфраструктура уязвима к тем же векторам атак, что и традиционные облачные рабочие нагрузки: кража учетных данных, ошибки конфигурации и открытые порты.
- Необходимость холизма. Защитникам придется выйти за рамки реактивного анализа отдельных алертов. Будущее за целостным поведенческим анализом, охватывающим рабочие нагрузки, идентификации и конкретные сервисы искусственного интеллекта.
Аналитики Darktrace резюмируют: «Эволюция тактик злоумышленников требует от нас воспринимать защиту ИИ-платформ не как нишевую задачу, а как критически важный элемент кибербезопасности. Слишком высока цена, которую бизнес платит вычислительными ресурсами за беспечность в эпоху расцвета генеративного ИИ».
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



