Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A Wiz szerint 90 napon át támadták az AI-infrastruktúrát

2026. augusztus 27. 18:33Forrás: Wiz
A Wiz szerint 90 napon át támadták az AI-infrastruktúrát
Kép: Wiz

A Wiz 90 napnyi honeypot-adat alapján három visszatérő támadási mintát azonosított az AI-infrastruktúrában. A támadók MCP-szervereket, AI-ügynököket és az AI-eszközök saját belső működését vették célba.

A lényeg röviden
  • A Wiz 90 napnyi honeypot-telemetriát elemzett AI- és ML-szolgáltatásokból.
  • A támadók LiteLLM MCP-sérülékenységeit távoli kódfuttatásra használták.
  • LangChain, Flowise, OpenWebUI és Node-RED ellen vak promptinjekciókat figyeltek meg.
  • A támadások AI-specifikus kulcsokat, konfigurációkat és folyamatállapotokat is céloztak.

Az AI-infrastruktúra önálló támadási felületté vált

A Wiz Threat Research LiteLLM, Flowise, LangChain, Langflow, ChromaDB és Ollama szolgáltatásokat is tartalmazó honeypotokon gyűjtött telemetriát. A 2026. augusztus 27-én közzétett elemzés szerint a vizsgált 90 nap során folyamatos támadási aktivitást láttak, a használt eszközöket pedig az egyes szolgáltatások belső működéséhez igazították.

A Wiz korábbi, State of AI in the Cloud című jelentése szerint a felhőkörnyezetek 90 százalékában fut saját üzemeltetésű AI-szoftver, 81 százalékában kezelt AI-szolgáltatás, 63 százalékában pedig saját üzemeltetésű AI-modell. A vállalat szerint ez az AI-infrastruktúrát általános felhős támadási felületté teszi.

A kockázat egyik oka a hitelesítő adatok koncentrációja. Egy LiteLLM-proxy több modell szolgáltatói kulcsait is kezelheti, köztük az OpenAI, az Anthropic, az Azure és a Gemini hozzáféréseit. Emellett felhőbeli IAM-jogosultságokkal és belső szolgáltatásokkal is kapcsolatban állhat. Az AI-ügynökök pedig külső bemenetekből fogadnak utasításokat, amelyek eszközműveleteket indíthatnak el.

MCP-szervereken keresztül próbáltak kódot futtatni

Az MCP lehetővé teszi, hogy az AI-ügynökök külső eszközszervereket hívjanak meg, például adatbázisokat, kódtárakat, Slackot vagy belső API-kat. A Wiz honeypotjai két LiteLLM-hez kapcsolódó sérülékenységosztály kihasználását mutatták: egy hitelesítésmegkerülést az MCP-átjárónál, valamint egy parancsinjektálást az MCP-szerver tesztvégpontjain.

A CVE-2026-59822 az OAuth2-fejlécek kezeléséhez kapcsolódik. A Wiz szerint ha a token ellenőrzése sikertelen, a szerver nem utasítja el a kérést, hanem korlátozások nélküli, üres UserAPIKeyAuth objektumot ad vissza. Ennek következtében akár egyetlen karakterből álló Bearer token, például az „x” is teljes MCP-hozzáférést biztosíthat. A kutatók ilyen tokenekkel modellfelsorolási végpontokat is láttak lekérdezni.

A másik esetben, a CVE-2026-42271 sérülékenységen keresztül a támadók olyan MCP-konfigurációt küldtek, amelyben a parancsmező egy kriptobányászt letöltő és elindító Python-kódot tartalmazott. A kód ezután érvényes MCP-kézfogást adott vissza, így a kapcsolat tesztje sikeresnek tűnt. A bányász külön folyamatként futott, az ideiglenes könyvtárat pedig eltávolították. A Wiz szerint a sérülékenység a CVE-2026-48710 jelű Starlette-fejléc-ellenőrzési megkerüléssel együtt teljesen hitelesítés nélküli távoli kódfuttatást tehet lehetővé. A CVE-2026-42271 2026 júniusában bekerült a CISA KEV-katalógusába. Külső kutatók ezt a láncot a Qilin zsarolóvírus-csoport aktív kihasználásával hozták összefüggésbe.

Vak promptinjekcióval igazolták a parancsfuttatást

A Wiz LangChain, Flowise, OpenWebUI és Node-RED telepítései ellen is látott promptinjekciós kísérleteket. A támadások célja egy operációs rendszerparancs végrehajtatása volt egy AI-ügynökkel. Ha az ügynök rendelkezett shell-eszközzel és használta is, DNS-lekérdezés indult egy támadó által irányított visszahívási tartomány felé. Ez a módszer a válasz tartalma nélkül is igazolta a parancs végrehajtását.

A kutatók szerint a vizsgált folyamat alapján a prompt valószínűleg korábbi utasítások figyelmen kívül hagyására, egy shellparancs futtatására és az eredmény eltitkolására kérte az ügynököt. A Wiz hangsúlyozta, hogy ez rekonstrukció, nem rögzített támadói payload.

A végrehajtás igazolása után a payloadot Pastebinről töltötték le, így a rosszindulatú tartalom nem került közvetlenül az alkalmazásnaplókba, és később módosítható maradt. A parancsokat base64-kódolással továbbították. A sikeres munkamenetek végén XMRig került a /usr/src/node-red/xmrig útvonalra, amely a Wiz szerint a Node.js-folyamatfához igazodott.

Az AI-eszközök belső állapotát is célba vették

A harmadik minta az AI-infrastruktúrához igazított utólagos műveletek köre volt. A támadók nem kizárólag hagyományos fájlokat kerestek, hanem modell-szolgáltatói API-kulcsokat, proxykulcsokat és AI-keretrendszerekre jellemző konfigurációkat.

LiteLLM esetében a Wiz olyan megoldást figyelt meg, amely a futó Python-folyamat modulállapotából próbálta kiolvasni a főkulcsot. A kutatók szerint ehhez ismerni kellett a LiteLLM belső szerkezetét, köztük a releváns Python-mezőket. A munkamenetek több konfigurációs útvonalat is végigpásztáztak, például az /app/litellm_config.yaml, az /etc/litellm/.env és a ~/.litellm/config.yaml fájlokat.

A támadók azt is felmérték, mely háttérmodellek érhetők el. Az alapértelmezett, sk-1234 főkulccsal futó példányokon modellazonosító lekérdezést küldtek a chat completions végpontra. A Wiz szerint az OpenAI, az Anthropic vagy az Azure háttérrendszerének azonosítása segíthetett a támadóknak a proxy további visszaélési lehetőségeinek eldöntésében.

A megfigyelések alapján a védelmi intézkedéseknek az AI-infrastruktúra saját hitelesítő adataira, konfigurációira, eszközkapcsolataira és ügynökfolyamataira is ki kell terjedniük. A Wiz a kutatást azért osztotta meg, hogy a szervezetek felkészülhessenek az eddig megfigyelt technikákra.

Kapcsolódó hírek

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel
Biztonság és etika2026. szeptember 29. 14:42

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel

A Wiz szerint autonóm biztonsági nyomozója egyetlen VPN-riasztásból kiindulva teljes támadási láncot tárt fel AWS- és GitHub-környezetben. A vizsgálat kompromittált…

A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel
Biztonság és etika2026. szeptember 29. 14:42

A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel

A Wiz autonóm biztonsági műveleti központi nyomozója, a Blue Agent egy CI/CD-szolgáltatásfiók VPN-riasztásából kiindulva teljes támadási láncot rekonstruált. A vállalat…

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat
Cégek és üzlet2026. szeptember 28. 14:58

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat

A Wiz elindította Partner Alliance Managed Service Provider Program nevű kezdeményezését, amely a menedzselt szolgáltatók számára teszi egyszerűbbé több ügyfél felhő- és…