A Wiz szerint 90 napon át támadták az AI-infrastruktúrát

A Wiz 90 napnyi honeypot-adat alapján három visszatérő támadási mintát azonosított az AI-infrastruktúrában. A támadók MCP-szervereket, AI-ügynököket és az AI-eszközök saját belső működését vették célba.
- A Wiz 90 napnyi honeypot-telemetriát elemzett AI- és ML-szolgáltatásokból.
- A támadók LiteLLM MCP-sérülékenységeit távoli kódfuttatásra használták.
- LangChain, Flowise, OpenWebUI és Node-RED ellen vak promptinjekciókat figyeltek meg.
- A támadások AI-specifikus kulcsokat, konfigurációkat és folyamatállapotokat is céloztak.
Az AI-infrastruktúra önálló támadási felületté vált
A Wiz Threat Research LiteLLM, Flowise, LangChain, Langflow, ChromaDB és Ollama szolgáltatásokat is tartalmazó honeypotokon gyűjtött telemetriát. A 2026. augusztus 27-én közzétett elemzés szerint a vizsgált 90 nap során folyamatos támadási aktivitást láttak, a használt eszközöket pedig az egyes szolgáltatások belső működéséhez igazították.
A Wiz korábbi, State of AI in the Cloud című jelentése szerint a felhőkörnyezetek 90 százalékában fut saját üzemeltetésű AI-szoftver, 81 százalékában kezelt AI-szolgáltatás, 63 százalékában pedig saját üzemeltetésű AI-modell. A vállalat szerint ez az AI-infrastruktúrát általános felhős támadási felületté teszi.
A kockázat egyik oka a hitelesítő adatok koncentrációja. Egy LiteLLM-proxy több modell szolgáltatói kulcsait is kezelheti, köztük az OpenAI, az Anthropic, az Azure és a Gemini hozzáféréseit. Emellett felhőbeli IAM-jogosultságokkal és belső szolgáltatásokkal is kapcsolatban állhat. Az AI-ügynökök pedig külső bemenetekből fogadnak utasításokat, amelyek eszközműveleteket indíthatnak el.
MCP-szervereken keresztül próbáltak kódot futtatni
Az MCP lehetővé teszi, hogy az AI-ügynökök külső eszközszervereket hívjanak meg, például adatbázisokat, kódtárakat, Slackot vagy belső API-kat. A Wiz honeypotjai két LiteLLM-hez kapcsolódó sérülékenységosztály kihasználását mutatták: egy hitelesítésmegkerülést az MCP-átjárónál, valamint egy parancsinjektálást az MCP-szerver tesztvégpontjain.
A CVE-2026-59822 az OAuth2-fejlécek kezeléséhez kapcsolódik. A Wiz szerint ha a token ellenőrzése sikertelen, a szerver nem utasítja el a kérést, hanem korlátozások nélküli, üres UserAPIKeyAuth objektumot ad vissza. Ennek következtében akár egyetlen karakterből álló Bearer token, például az „x” is teljes MCP-hozzáférést biztosíthat. A kutatók ilyen tokenekkel modellfelsorolási végpontokat is láttak lekérdezni.
A másik esetben, a CVE-2026-42271 sérülékenységen keresztül a támadók olyan MCP-konfigurációt küldtek, amelyben a parancsmező egy kriptobányászt letöltő és elindító Python-kódot tartalmazott. A kód ezután érvényes MCP-kézfogást adott vissza, így a kapcsolat tesztje sikeresnek tűnt. A bányász külön folyamatként futott, az ideiglenes könyvtárat pedig eltávolították. A Wiz szerint a sérülékenység a CVE-2026-48710 jelű Starlette-fejléc-ellenőrzési megkerüléssel együtt teljesen hitelesítés nélküli távoli kódfuttatást tehet lehetővé. A CVE-2026-42271 2026 júniusában bekerült a CISA KEV-katalógusába. Külső kutatók ezt a láncot a Qilin zsarolóvírus-csoport aktív kihasználásával hozták összefüggésbe.
Vak promptinjekcióval igazolták a parancsfuttatást
A Wiz LangChain, Flowise, OpenWebUI és Node-RED telepítései ellen is látott promptinjekciós kísérleteket. A támadások célja egy operációs rendszerparancs végrehajtatása volt egy AI-ügynökkel. Ha az ügynök rendelkezett shell-eszközzel és használta is, DNS-lekérdezés indult egy támadó által irányított visszahívási tartomány felé. Ez a módszer a válasz tartalma nélkül is igazolta a parancs végrehajtását.
A kutatók szerint a vizsgált folyamat alapján a prompt valószínűleg korábbi utasítások figyelmen kívül hagyására, egy shellparancs futtatására és az eredmény eltitkolására kérte az ügynököt. A Wiz hangsúlyozta, hogy ez rekonstrukció, nem rögzített támadói payload.
A végrehajtás igazolása után a payloadot Pastebinről töltötték le, így a rosszindulatú tartalom nem került közvetlenül az alkalmazásnaplókba, és később módosítható maradt. A parancsokat base64-kódolással továbbították. A sikeres munkamenetek végén XMRig került a /usr/src/node-red/xmrig útvonalra, amely a Wiz szerint a Node.js-folyamatfához igazodott.
Az AI-eszközök belső állapotát is célba vették
A harmadik minta az AI-infrastruktúrához igazított utólagos műveletek köre volt. A támadók nem kizárólag hagyományos fájlokat kerestek, hanem modell-szolgáltatói API-kulcsokat, proxykulcsokat és AI-keretrendszerekre jellemző konfigurációkat.
LiteLLM esetében a Wiz olyan megoldást figyelt meg, amely a futó Python-folyamat modulállapotából próbálta kiolvasni a főkulcsot. A kutatók szerint ehhez ismerni kellett a LiteLLM belső szerkezetét, köztük a releváns Python-mezőket. A munkamenetek több konfigurációs útvonalat is végigpásztáztak, például az /app/litellm_config.yaml, az /etc/litellm/.env és a ~/.litellm/config.yaml fájlokat.
A támadók azt is felmérték, mely háttérmodellek érhetők el. Az alapértelmezett, sk-1234 főkulccsal futó példányokon modellazonosító lekérdezést küldtek a chat completions végpontra. A Wiz szerint az OpenAI, az Anthropic vagy az Azure háttérrendszerének azonosítása segíthetett a támadóknak a proxy további visszaélési lehetőségeinek eldöntésében.
A megfigyelések alapján a védelmi intézkedéseknek az AI-infrastruktúra saját hitelesítő adataira, konfigurációira, eszközkapcsolataira és ügynökfolyamataira is ki kell terjedniük. A Wiz a kutatást azért osztotta meg, hogy a szervezetek felkészülhessenek az eddig megfigyelt technikákra.


