1. Hackers maken gebruik van blootgestelde gateways en agenttools van AI-systemen voor uitvoering van externe code, diefstal van inloggegevens en cryptomining. Deze AI-infrastructuur fungeert als toegangspunt tot de cloud. Aanvallers hebben gedurende meer dan 90 dagen technieken verfijnd voor services die modelverkeer routeren en agents verbinden met tools. Campagnes combineerden kwetsbaarheden in blootgestelde servers met instructies om agents commando's te laten uitvoeren en API-sleutels te bemachtigen. Onderzoekers van Wiz.io detecteerden aanhoudende activiteit via honeypots die AI-services nabootsen.
2. De onderzochte diensten omvatten LiteLLM, MCP-servers, LangChain, Flowise, Langflow, OpenWebUI en Node-RED.
3. AI-proxies kunnen sleutels en cloud-permissies centraliseren. Een zwakke implementatie kan hierdoor een brug worden naar data, betaald modelgebruik en diepere systemen. Eén campagne richtte zich op extern toegankelijke Model Context Protocol (MCP)-services. MCP maakt het mogelijk voor een agent om databases, code repositories, berichtenplatforms en interne API's aan te roepen.
4. Aanvallers exploiteerden kwetsbaarheden in LiteLLM, specifiek CVE-2026-59822 (MCP Gateway authenticatie-omzeiling) en CVE-2026-42271 (command injection in test-endpoints). CVE-2026-59822 maakte het mogelijk om met een een-karakter bearer token MCP-functies te gebruiken. Bij CVE-2026-42271 werd een valse MCP-serverconfiguratie ingediend, waarbij het commando-veld een Python-downloader en cryptominer lanceerde. CVE-2026-42271 kan gecombineerd worden met CVE-2026-48710 (Starlette host-header bypass) voor geauthenticeerde externe code-uitvoering. Externe onderzoekers associeerden deze exploitatieketen met de Qilin ransomwaregroep.
5. Blootgestelde tools die een geconfigureerd commando starten ter validatie van een MCP-verbinding, kunnen gevaarlijk zijn. Een modelgateway kan zich bevinden tussen gebruikers, cloud-accounts, betaalde diensten en interne tools, waardoor een ogenschijnlijk klein configuratieprobleem enterprise-brede gevolgen kan hebben.
6. Een andere reeks aanvallen gebruikte "blind prompt injection" tegen agentframeworks om een agent met shelltoegang een commando te laten uitvoeren. Een DNS-lookup bevestigde de uitvoering zonder de output bloot te leggen. Vergelijkbare gevaren komen voor in prompt injection beveiligingsonderzoek, waarbij onbetrouwbare tekst wordt aangezien voor vertrouwde instructies. Geobserveerde sessies haalden payloads op van Pastebin en gebruikten Base64-gecodeerde commando's, wat de zichtbaarheid in logs en filters vermindert. Succesvolle compromissen leidden tot de implementatie van XMRig op Node-RED-systemen. Het geven van shelltoegang aan een agent moet worden beschouwd als een ontwerpkeuze met hoog risico.
7. Op LiteLLM werd het draaiende Python-proces bevraagd om de proxy master key uit het geheugen te herstellen. Configuratiepaden werden gecontroleerd en backend-modellen werden opgesomd voordat doelen werden gekozen voor diefstal van sleutels of misbruik van capaciteit. Dit gedrag maakt AI-gateways tot opslagplaatsen voor inloggegevens. Een blootgestelde proxy kan toegang bieden tot meerdere modelproviders, terwijl cloud-permissies en MCP-services het impactgebied vergroten.
8. Recente berichtgeving over gekaapte AI-beveiligingstools toont aan hoe een vertrouwde agent een toegangsweg kan worden tot ongeautoriseerde systemen wanneer deze vijandige input verwerkt. Aanvallers gebruikten ook namen en mappen die opgaan in AI-omgevingen. In een geval met Langflow werd de miner in een verborgen `.claude`-map geplaatst en hernoemd naar `unicorn`. Beheerders kunnen dit aanzien voor ontwikkeltools, net als verborgen commando's die in AI-shows gericht zijn met aanwijzingen verborgen in de inhoud die een agent leest.
9. De campagnes tonen aan dat AI-beveiliging niet gescheiden kan worden van gewone infrastructuurbeveiliging. Beveiligingsteams moeten de permissies van agents en proxies beoordelen, en niet alleen het model of de applicatie-interface. Deze beoordeling moet alle verbonden tools, geheimen, netwerkpaden en goedkeuringsstappen omvatten.
10. Organisaties moeten AI-services inventariseren, eigenaarschap toewijzen en authenticatie eisen vóór blootstelling. Ze moeten permissies en uitgaande toegang beperken, MCP-services behandelen als één blootstellingszone en snel patchen. Runtime monitoring is ook essentieel. Waarschuwingen voor AI-servers die shells starten, archieven downloaden of onverwachte processen lanceren, kunnen misbruik detecteren. Teams moeten blootgestelde inloggegevens roteren, logs onderzoeken en indicatoren analyseren die wijzen op misbruik.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!