Wiz Threat Researchの新たな調査により、脅威アクターがAIモデルプロバイダーのAPIキーを窃取し、クラウド連携サービスを悪用したうえでMoneroの暗号資産マイナーを展開するために、公開状態のAIインフラを標的にする動きを強めていることが明らかになりました。
Wizは、LiteLLM、Flowise、LangChain、Langflow、ChromaDB、Ollamaなど、一般的に導入されているAI・機械学習サービスを模したハニーポットを設置し、90日間にわたって監視しました。
研究者らは、攻撃者が個々のAIサービスの内部構造に合わせてツールや侵害後の活動を適応させていることを発見しました。
この活動は、AIインフラがクラウド攻撃対象領域として価値を増していることを示しています。これらのプラットフォームは高価値な認証情報を保持し、内部ツールと連携し、信頼できない入力を処理するほか、クラウドサービスへのアクセス権限を持つ場合もあります。
AIプロキシが侵害されると、OpenAI、Anthropic、Azure、Geminiといったプロバイダーのキーが露出する可能性があります。
1つ目の攻撃パターンは、公開状態のModel Context Protocol(MCP)サーバーを狙うものでした。MCPは、AIエージェントがデータベース、コードリポジトリ、内部API、Slackなどの外部ツールと通信できるようにする仕組みです。
Wizは、LiteLLMのMCPコンポーネントに対する悪用の試みを観測しました。CVE-2026-59822として追跡されている脆弱性の1つは、OAuth2ヘッダー処理の不備に起因する認証バイパスを許すものでした。攻撃者はxのような最小限のBearerトークンを使い、モデル一覧取得用のエンドポイントを探っていました。
2つ目の脆弱性であるCVE-2026-42271は、LiteLLM MCPサーバーのテスト用エンドポイントに影響するものでした。攻撃者はサーバー設定にコマンドを注入でき、これによりアプリケーションが悪意あるPythonペイロードを実行してしまう可能性がありました。
このペイロードは暗号資産マイナーをダウンロードし、バックグラウンドで起動したうえでステージング用フォルダを削除し、正規のMCPハンドシェイクに見えるレスポンスを返していました。
この手口では、ファイル削除後もマイナーが動作し続けるため、ディスク上に残る痕跡はごくわずかです。研究者らはまた、この脆弱性がStarletteのHostヘッダー検証バイパスであるCVE-2026-48710と組み合わされることで、認証不要のリモートコード実行につながる可能性があると指摘しています。
2つ目のパターンはブラインドプロンプトインジェクションでした。攻撃者は、LangChain、Flowise、OpenWebUI、Node-REDを含むAIエージェントフレームワークに対して悪意ある指示を送り込んでいました。
これらのプロンプトは、エージェントにシェルやコマンド実行ツールを呼び出させようとするものでした。
攻撃者はコマンドの出力を直接受け取る代わりに、攻撃者が管理するドメインへのDNSコールバックを利用し、プロンプトが実行されたことを確認していました。
その後、外部のホスティングサービスからペイロードをダウンロードし、XMRigマイナーを展開していました。ある事例では、Node.js環境に紛れ込ませる目的で、マイナーが/usr/src/node-red/xmrigに配置されていました。
3つ目のパターンは、AIプラットフォーム向けに調整された侵害後の活動でした。攻撃者は、SSH鍵やクラウド認証情報ファイルを探すだけでなく、モデルプロバイダーのAPIキー、LiteLLMのマスターキー、フレームワークの設定ファイル、アクセス可能なバックエンドモデルも探索していました。
侵害されたLiteLLMシステムでは、攻撃者はPythonモジュールのメモリを照会し、稼働中のアプリケーションのマスターキーを取得していました。
また、/app/litellm_config.yaml、/etc/litellm/.env、~/.litellm/config.yamlといった一般的な設定ファイルの格納場所も確認していたと、Wizは述べています。
注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的に無害化表記(例: [.])にしています。再度有効な形式に戻す場合は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンス基盤内でのみ行ってください。
ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に-> ANY.RUNでSOCを強化
翻訳元: https://cyberpress.org/hackers-raid-ai-servers/