Siber güvenlik

Yapay Zekâ Altyapısı Saldırılar İçin Yüksek Değerli Bir Kontrol Noktasına Dönüşüyor

Microsoft Threat Intelligence, LiteLLM, RAGFlow ve Kestra'yı hedef alan üç ihlal vakasını inceliyor ve saldırganların yapay zekâ ağ geçitlerini, erişim platformlarını ve iş akışı motorlarını sırları çalmak, komutları yürütmek ve bilgi işlem kaynaklarını kötüye kullanmak için nasıl merkezlere dönüştürebildiğini ortaya koyuyor. Şirket, bu bileşenlerin izole uygulamalar olarak değil, kritik altyapı olarak güvence altına alınması gerektiği sonucuna varıyor.

2026-08-26
5 dk okuma
9 görüntülenme
فريق تحرير certi.news
Yapay Zekâ Altyapısı Saldırılar İçin Yüksek Değerli Bir Kontrol Noktasına Dönüşüyor

Microsoft Threat Intelligence, yapay zekânın çalıştırılmasıyla ilişkili üç ortamı hedef alan saldırılara kapsamlı bir bakış sunuyor: LiteLLM ağ geçidi, belgeleri işleme ve getirim destekli üretim için kullanılan RAGFlow platformu ve iş akışlarını düzenlemeye yönelik Kestra ortamı. İhlal yolları farklı olsa da hedefler neredeyse aynıydı: kimlik doğrulama anahtarlarını çalmak, kalıcı erişim mekanizmaları kurmak ve kripto para madenciliğinde kullanmak üzere bilgi işlem kaynaklarına erişmek.

Bu üç vakanın önemi, saldırganların bu araçları yalnızca birbirinden ayrı uygulamalar olarak ele almamış, bunları kimlik bilgilerinin, model sağlayıcılarıyla bağlantıların, komut yürütme olanaklarının ve veritabanlarına ya da kapsayıcılara erişimin toplandığı kontrol noktaları olarak hedeflemiş olmasıdır. Microsoft'a göre bu odaklanma, yapay zekâ ağ geçitlerini, yönetim ve düzenleme platformlarını kurum ortamlarında yüksek değerli hedeflere dönüştürüyor.

Üç ihlal yolu, tek bir sonuç modeli

LiteLLM vakasında Microsoft, ilk erişimin ağ geçidinin dışa açık bir arayüzünün istismar edilmesiyle sağlandığını yüksek güven düzeyiyle değerlendiriyor. Makalede, LiteLLM MCP stdio test uç noktalarında kimlik doğrulamalı komut yürütmeyle ilişkilendirilen CVE-2026-42271 de dâhil olmak üzere kamuya açık güvenlik açığı yollarına ve bunları Starlette'teki ana bilgisayar üstbilgisi doğrulamasını atlama açığı olan CVE-2026-48710 ile ilişkilendiren araştırma yoluna işaret ediliyor. Bu ilişkilendirme, etkilenen yapılandırmalarda uzaktan komut yürütmeyi geçerli kimlik bilgileri olmadan mümkün kılabilir.

İhlalin ardından kötü amaçlı yük, model sağlayıcılarının anahtarlarını, ana LiteLLM anahtarını, veritabanı bağlantı dizelerini, parolaları ve belirteçleri aramak amacıyla kapsayıcı içindeki ana işlem ortamını, /proc/1/environ dâhil olmak üzere okudu. Ardından Linux hizmetleri kılığına sokulmuş yürütülebilir dosyalar indirildi; ana bilgisayar, bağlantı noktaları ve işlemler tarandı; XMRig veya RandomX tabanlı madencilik hazırlandı. PostgreSQL bağlantı dizesi, model yapılandırmalarını, sağlayıcı anahtarlarını ve aracı tarafından verilen varsayılan anahtarları içerebilecek LiteLLM tablolarına erişmek için de kullanıldı. Kalıcılık mekanizmaları arasında bir hizmet hesabının authorized_keys dosyasını değiştirmek, cron görevlerini değiştirmek, gizli dosyalar kullanmak ve kılık değiştirmiş hizmet adları yer aldı.

RAGFlow'da gözlemlenen faaliyet, kiracıların eklediği veya değiştirdiği büyük dil modeli kimlik bilgilerini ele geçirmeye odaklandı. Microsoft önce SSRF isteklerine benzeyen bir davranış, ardından Flask hizmeti bağlamında komut yürütülmesi ve gizli bir kancayı yüklemek üzere uygulamanın başlatma yolunun değiştirilmesini gözlemledi. Kanca, sağlayıcı türünü, model adını, API anahtarının içeriğini ve uç nokta verilerini yakalayıp dışarı gönderiyordu. Makale, yürütmeye neden olan güvenlik açığını Microsoft'un yüksek güven düzeyiyle belirlemediğini vurguluyor; CVE-2026-45312, CVE-2026-28797, CVE-2026-24770 ve CVE-2025-68700 bu vakanın kesin nedeni olarak değil, olası teknik bağlam olarak anılıyor.

Kestra'da Microsoft, istismarın kimlik doğrulamanın atlanmasına, Process runner kullanan kötü amaçlı bir iş akışının tanımlanmasına ve ardından çalışan üzerinde kabuk komutlarının çalıştırılmasına izin verebilen kritik CVE-2026-49869 güvenlik açığıyla ilişkili olduğunu yüksek güven düzeyiyle değerlendiriyor. Bu yol, Docker soketine erişmek, kapsayıcı ortamını incelemek, bir madencilik aracısı dağıtmak ve dosyaları gizlemeye yönelik işlemler yürütmek için kullanıldı. Daha sonra iş akışı görevleri uzak metinleri getirip doğrudan yürütmek ve şifrelenmiş çıktıları Kestra'nın anahtar-değer arayüzü üzerinden depolamak için de kullanıldı.

Savunma ekipleri açısından pratikte ne değişiyor?

En önemli sonuç, risk değerlendirmesinin yapay zekâ ortamının kurum içindeki işlevinden hareket etmesi gerektiğidir. Ağ geçidi, model sağlayıcılarının anahtarları ve varsayılan anahtarlar için bir veritabanı barındırabilir; RAG platformu kiracı yapılandırmalarını içerebilir; iş akışı motoru ise komut yürütme ve dış hizmetlerle etkileşim kurma yetkisine sahip olabilir. Bu nedenle yalnızca her ürüne özgü tespit göstergelerini birbirinden bağımsız uygulamak yeterli değildir.

Microsoft, yapay zekâ ağ geçitlerine üst düzey sır depoları gibi davranılmasını; LiteLLM ve benzeri araçların güncellenmesini; API arayüzleri ve yönetim arayüzlerinde kimlik doğrulamanın zorunlu tutulmasını; yönetim bağlantı noktalarının kısıtlanmasını ve doğrudan internete açılmamasını öneriyor. Ayrıca her ekip için harcama sınırlarına sahip ayrı varsayılan anahtarlar kullanılmasını, sağlayıcı anahtarlarının işlem ortamı değişkenleri yerine yönetilen bir sır deposunda saklanmasını ve açığa çıkmış olabilecek anahtarların döndürülmesini öneriyor.

Diğer kontroller arasında ağ geçidine ve veritabanına en az ayrıcalık uygulanması, veritabanının özel bir uç noktanın ve kısıtlı bir güvenlik duvarının arkasına alınması ve varsayılan olarak bağlantıları reddeden, yalnızca gerekli uç noktalara izin veren ağ çıkış kurallarının uygulanması bulunuyor. /proc/1/environ erişimi, bir ağ geçidi işleminden shell veya Python yorumlayıcılarının ya da indirme araçlarının çalıştırılması, cron veya SSH dosyalarının değiştirilmesi, Docker soketinin kullanılması ve yazılabilir geçici yollardan yürütme izlenmelidir.

Çıkarım sınırları ve inceleme soruları

Üç vaka, LiteLLM, RAGFlow veya Kestra'nın her dağıtımının aynı şekilde savunmasız olduğunu kanıtlamıyor; Microsoft ayrıca bazı yollardaki doğrulanmış güvenlik açıkları ile RAGFlow vakasındaki olası güvenlik açıkları arasında açık bir ayrım yapıyor. Aynı şekilde bazı kötü amaçlı yüklerde yardımcı veya üretken araçların kullanıldığına işaret eden özelliklerin bulunması, bunların kaynağına ya da geliştiricilerinin kimliğine dair kanıt oluşturmuyor. Bu nedenle bu bulgular belirli bir saldırıyı belirli bir aktöre atfetmek için değil, tespit varsayımları ve yapılandırma incelemeleri oluşturmak için kullanılmalıdır.

Microsoft, ağ geçidinin yorumlayıcıları veya indirme araçlarını çalıştırması, ana işlem ortamı değişkenlerini okuması, LiteLLM tablolarına erişmesi, yazma özelliği etkinleştirilmiş MSR modülünü yüklemeye çalışması ve SSH anahtarlarını ya da cron'u değiştirmesi gibi davranış dizilerini tespit etmek için Advanced hunting sorguları sağlıyor. Bu sorguların pratik değeri, tek bir zaman çizelgesinde ilişkilendirildiklerinde ortaya çıkıyor; tek başına bir shell işlemi yönetimsel olabilir, ancak bunun sırların okunması, dış bağlantı ve geçici bir yoldan dosya çalıştırılmasıyla birleşmesi şüphe düzeyini önemli ölçüde artırır.

Haber kaynağı
Microsoft Security Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör