网络安全

人工智能基础设施变成攻击的高价值控制点

Microsoft 威胁情报部门记录了三起针对 LiteLLM、RAGFlow 和 Kestra 的入侵事件,展示了攻击者如何将人工智能网关、检索平台和工作流引擎转变为窃取机密、执行命令以及滥用计算资源的中心。该公司由此得出结论:必须将这些组件视为关键基础设施加以保护,而不能将其当作彼此孤立的应用程序。

2026-08-26
2 分钟阅读
9 浏览量
فريق تحرير certi.news
人工智能基础设施变成攻击的高价值控制点

Microsoft 威胁情报部门对三种与人工智能运行相关的环境遭受的攻击进行了广泛分析:LiteLLM 网关、用于文档处理和检索增强生成的 RAGFlow 平台,以及用于工作流编排的 Kestra 环境。尽管入侵路径各不相同,但攻击目标几乎相同:窃取凭据密钥、建立持续访问机制,以及访问计算资源用于加密货币挖矿。

这三起事件的重要性在于,攻击者并不只是将这些工具视为彼此独立的应用程序,而是把它们当作凭据、模型提供商连接、命令执行能力以及数据库或容器访问权限汇聚于一处的控制点。据 Microsoft 称,这种集中性使人工智能网关、管理平台和编排平台成为企业环境中的高价值目标。

三条入侵路径,同一种结果模式

在 LiteLLM 事件中,Microsoft 高度确信初始访问是通过利用暴露的网关接口实现的。材料提到多条公开漏洞利用路径,其中包括 CVE-2026-42271,该漏洞与 LiteLLM MCP stdio 测试端点中经认证的命令执行有关;以及一条将其与 CVE-2026-48710 联系起来的研究路径,后者是 Starlette 中绕过主机标头验证的漏洞。在受影响的配置中,这种关联可能导致攻击者无需有效凭据即可远程执行命令。

入侵后,恶意载荷读取了容器内主进程的环境,包括 /proc/1/environ,以寻找模型提供商密钥、LiteLLM 主密钥、数据库连接字符串、密码和令牌。随后,攻击者下载伪装成 Linux 服务的可执行文件,扫描主机、端口和进程,并准备使用 XMRig 或 RandomX 的挖矿程序。他们还利用 PostgreSQL 连接字符串访问 LiteLLM 表,这些表可能包含模型配置、提供商密钥以及代理签发的默认密钥。持久化机制包括修改服务账户的 authorized_keys 文件、更改 cron 任务,以及使用隐藏文件和伪装的服务名称。

对于 RAGFlow,观察到的活动主要集中于截取租户添加或修改的大语言模型凭据。Microsoft 首先发现了类似 SSRF 请求的行为,随后发现攻击者在 Flask 服务上下文中执行命令,并修改应用程序启动路径以加载隐藏钩子。该钩子会收集提供商类型、模型名称、API 密钥内容和端点数据,并将其发送到外部。材料确认,Microsoft 无法高度确信导致执行的具体漏洞;其中提到 CVE-2026-45312、CVE-2026-28797、CVE-2026-24770 和 CVE-2025-68700 作为可能的技术背景,而不是该事件已确认的原因。

在 Kestra 事件中,Microsoft 高度确信此次利用与严重漏洞 CVE-2026-49869 有关。该漏洞可能允许绕过身份验证、定义使用 Process runner 的恶意工作流,并在工作节点上执行 shell 命令。攻击者利用这一途径访问 Docker 套接字,检查容器环境,部署挖矿程序,并执行隐藏文件的操作。之后,他们还利用工作流任务获取远程脚本并直接执行,然后通过 Kestra 专用的键值接口存储加密输出。

对防御团队而言,实际会发生什么变化?

最重要的结论是,风险评估必须从人工智能环境在企业中的功能出发。网关可能是模型提供商密钥的存储库和默认密钥数据库,RAG 平台可能包含租户配置,而工作流引擎可能拥有执行命令和与外部服务交互的权限。因此,仅孤立地应用针对每种产品的检测指标是不够的。

Microsoft 建议将人工智能网关视为最高等级的机密存储库,更新 LiteLLM 及类似工具,对 API 接口和管理接口强制实施身份验证,限制管理端口,不要将其直接暴露在互联网中。该公司还建议为每个团队使用独立的虚拟密钥并设置支出上限,将提供商密钥存储在受管理的机密存储中,而不是进程环境变量中,并轮换可能已经泄露的密钥。

其他控制措施包括对网关和数据库实施最小权限,将数据库置于专用端点和受限防火墙之后,并实施默认拒绝的网络出口规则,仅允许访问所需端点。还应监控对 /proc/1/environ 的访问、网关进程启动 shell 或 Python 解释器及下载工具、修改 cron 或 SSH 文件、使用 Docker 套接字,以及从可写的临时路径执行程序等行为。

结论边界与审查问题

这三起事件并不能证明 LiteLLM、RAGFlow 或 Kestra 的每一种部署都会以相同方式暴露风险;Microsoft 也明确区分了部分路径中已确认的漏洞与 RAGFlow 事件中的潜在漏洞。此外,某些载荷中存在暗示使用辅助工具或生成式工具的特征,并不能证明其来源或开发者身份。因此,应将这些结果用于构建检测假设和审查配置,而不应据此将攻击归因于特定组织。

Microsoft 提供了 Advanced hunting 查询,用于检测一系列行为,例如网关启动解释器或下载工具、读取主进程环境变量、访问 LiteLLM 表、尝试加载启用写入功能的 MSR 模块,以及修改 SSH 密钥或 cron。将这些查询关联到同一条时间线后,其实际价值会更加明显:单独的 shell 进程可能属于管理操作,但如果它同时伴随读取机密、建立外部连接并执行临时路径中的文件,则可疑程度会大幅提高。

新闻来源
Microsoft Security Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻