Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 28 augustus 2026 om 18:49 | person_outline 34 🙂

    Hackers misbruiken AI-infrastructuur via kwetsbare gateways en agenttools.

    Afbeelding is gegenereerd.
Hackers maken op grote schaal misbruik van kwetsbaarheden in AI-systemen, specifiek in blootgestelde gateways en agenttools, met als doel externe code uit te voeren, inloggegevens te stelen en cryptomining te verrichten. Deze AI-infrastructuur, die fungeert als toegangspunt tot de cloud, is door aanvallers al meer dan negentig dagen doelwit van verfijnde technieken. Onderzoekers van Wiz.io hebben deze aanhoudende activiteit gedetecteerd via honeypots die AI-services nabootsen.

De onderzochte diensten omvatten onder andere LiteLLM, MCP-servers, LangChain, Flowise, Langflow, OpenWebUI en Node-RED. AI-proxies hebben de potentie om sleutels en cloud-permissies te centraliseren. Een zwakke implementatie van deze proxies kan daardoor een directe route bieden naar gevoelige data, betaald modelgebruik en diepere systemen binnen de organisatie. Een specifieke campagne richtte zich op extern toegankelijke Model Context Protocol (MCP)-services, waarmee agents in staat zijn om databases, code repositories, berichtenplatforms en interne API's aan te roepen.

Aanvallers wisten kwetsbaarheden in LiteLLM te exploiteren, waaronder CVE-2026-59822, een authenticatie-omzeiling in de MCP Gateway, en CVE-2026-42271, een kwetsbaarheid voor command injection in test-endpoints. De eerstgenoemde kwetsbaarheid maakte het mogelijk MCP-functies te gebruiken met een minimale bearer token. Bij CVE-2026-42271 werd een valse MCP-serverconfiguratie ingediend, wat leidde tot het uitvoeren van een Python-downloader en cryptominer via het commando-veld. Deze exploitatieketen, die ook gebruik kon maken van CVE-2026-48710 (een Starlette host-header bypass), is door externe onderzoekers in verband gebracht met de Qilin ransomwaregroep.

Gevaarlijke situaties ontstaan wanneer blootgestelde tools een geconfigureerd commando starten ter validatie van een MCP-verbinding. Een modelgateway, die als tussenpersoon fungeert tussen gebruikers, cloud-accounts, betaalde diensten en interne tools, kan hierdoor reeds een ogenschijnlijk klein configuratieprobleem een ondernemingsbrede impact geven.

Een andere reeks aanvallen maakte gebruik van "blind prompt injection" tegen agentframeworks. Dit stelde aanvallers in staat om een agent, met shelltoegang, een commando te laten uitvoeren zonder directe feedback over de output. Een DNS-lookup werd gebruikt om de uitvoering te bevestigen. Soortgelijke risico's worden ook gezien in prompt injection beveiligingsonderzoek, waarbij onbetrouwbare tekst onterecht wordt aanzien voor vertrouwde instructies. De geobserveerde sessies haalden payloads op van Pastebin en gebruikten Base64-gecodeerde commando's om detectie door logs en filters te omzeilen. Succesvolle compromissen resulteerden in de implementatie van XMRig op Node-RED-systemen. Het toekennen van shelltoegang aan een agent dient derhalve als een ontwerpkeuze met een hoog risicoprofiel te worden beschouwd.

Op LiteLLM-systemen werd het draaiende Python-proces bevraagd om de proxy master key uit het geheugen te herstellen. Configuratiepaden werden gecontroleerd en backend-modellen werden geïnventariseerd alvorens doelen werden geselecteerd voor diefstal van sleutels of misbruik van rekenkracht. Dit gedrag maakt AI-gateways tot waardevolle opslagplaatsen voor inloggegevens. Een blootgestelde proxy kan toegang bieden tot meerdere modelproviders, terwijl cloud-permissies en MCP-services het potentiële impactgebied verder vergroten.

Recente berichtgeving over gekaapte AI-beveiligingstools onderstreept hoe een legitieme agent kan transformeren tot een toegangsweg voor ongeautoriseerde systemen wanneer deze vijandige input verwerkt. Aanvallers maakten daarbij ook gebruik van namen en mappen die naadloos opgaan in bestaande AI-omgevingen. In een geval met Langflow werd de miner geïnstalleerd in een verborgen map genaamd `.claude` en hernoemd naar `unicorn`. Beheerders zouden dit kunnen aanzien voor legitieme ontwikkeltools, net als verborgen commando's die gericht zijn in AI-shows met aanwijzingen verborgen in de content die een agent leest.

De ontdekte campagnes tonen aan dat AI-beveiliging niet los kan worden gezien van de algemene beveiliging van IT-infrastructuur. Beveiligingsteams moeten zich richten op de permissies van agents en proxies, en niet louter op het model of de applicatie-interface. Deze beoordeling moet alle verbonden tools, geheimen, netwerkpaden en goedkeuringsstappen omvatten.

Organisaties wordt geadviseerd om AI-services te inventariseren, eigenaarschap toe te wijzen en strikte authenticatie te eisen alvorens deze bloot te stellen. Daarnaast is het van cruciaal belang om permissies en uitgaande toegang te beperken, MCP-services te behandelen als een geïsoleerde blootstellingszone en software tijdig te patchen. Runtime monitoring is eveneens essentieel. Waarschuwingen voor AI-servers die shells starten, archieven downloaden of onverwachte processen lanceren, kunnen misbruik detecteren. Teams dienen blootgestelde inloggegevens te rouleren, logs te onderzoeken en indicatoren van misbruik te analyseren.
 
Facts

1. Hackers maken gebruik van blootgestelde gateways en agenttools van AI-systemen voor uitvoering van externe code, diefstal van inloggegevens en cryptomining. Deze AI-infrastructuur fungeert als toegangspunt tot de cloud. Aanvallers hebben gedurende meer dan 90 dagen technieken verfijnd voor services die modelverkeer routeren en agents verbinden met tools. Campagnes combineerden kwetsbaarheden in blootgestelde servers met instructies om agents commando's te laten uitvoeren en API-sleutels te bemachtigen. Onderzoekers van Wiz.io detecteerden aanhoudende activiteit via honeypots die AI-services nabootsen.
2. De onderzochte diensten omvatten LiteLLM, MCP-servers, LangChain, Flowise, Langflow, OpenWebUI en Node-RED.
3. AI-proxies kunnen sleutels en cloud-permissies centraliseren. Een zwakke implementatie kan hierdoor een brug worden naar data, betaald modelgebruik en diepere systemen. Eén campagne richtte zich op extern toegankelijke Model Context Protocol (MCP)-services. MCP maakt het mogelijk voor een agent om databases, code repositories, berichtenplatforms en interne API's aan te roepen.
4. Aanvallers exploiteerden kwetsbaarheden in LiteLLM, specifiek CVE-2026-59822 (MCP Gateway authenticatie-omzeiling) en CVE-2026-42271 (command injection in test-endpoints). CVE-2026-59822 maakte het mogelijk om met een een-karakter bearer token MCP-functies te gebruiken. Bij CVE-2026-42271 werd een valse MCP-serverconfiguratie ingediend, waarbij het commando-veld een Python-downloader en cryptominer lanceerde. CVE-2026-42271 kan gecombineerd worden met CVE-2026-48710 (Starlette host-header bypass) voor geauthenticeerde externe code-uitvoering. Externe onderzoekers associeerden deze exploitatieketen met de Qilin ransomwaregroep.
5. Blootgestelde tools die een geconfigureerd commando starten ter validatie van een MCP-verbinding, kunnen gevaarlijk zijn. Een modelgateway kan zich bevinden tussen gebruikers, cloud-accounts, betaalde diensten en interne tools, waardoor een ogenschijnlijk klein configuratieprobleem enterprise-brede gevolgen kan hebben.
6. Een andere reeks aanvallen gebruikte "blind prompt injection" tegen agentframeworks om een agent met shelltoegang een commando te laten uitvoeren. Een DNS-lookup bevestigde de uitvoering zonder de output bloot te leggen. Vergelijkbare gevaren komen voor in prompt injection beveiligingsonderzoek, waarbij onbetrouwbare tekst wordt aangezien voor vertrouwde instructies. Geobserveerde sessies haalden payloads op van Pastebin en gebruikten Base64-gecodeerde commando's, wat de zichtbaarheid in logs en filters vermindert. Succesvolle compromissen leidden tot de implementatie van XMRig op Node-RED-systemen. Het geven van shelltoegang aan een agent moet worden beschouwd als een ontwerpkeuze met hoog risico.
7. Op LiteLLM werd het draaiende Python-proces bevraagd om de proxy master key uit het geheugen te herstellen. Configuratiepaden werden gecontroleerd en backend-modellen werden opgesomd voordat doelen werden gekozen voor diefstal van sleutels of misbruik van capaciteit. Dit gedrag maakt AI-gateways tot opslagplaatsen voor inloggegevens. Een blootgestelde proxy kan toegang bieden tot meerdere modelproviders, terwijl cloud-permissies en MCP-services het impactgebied vergroten.
8. Recente berichtgeving over gekaapte AI-beveiligingstools toont aan hoe een vertrouwde agent een toegangsweg kan worden tot ongeautoriseerde systemen wanneer deze vijandige input verwerkt. Aanvallers gebruikten ook namen en mappen die opgaan in AI-omgevingen. In een geval met Langflow werd de miner in een verborgen `.claude`-map geplaatst en hernoemd naar `unicorn`. Beheerders kunnen dit aanzien voor ontwikkeltools, net als verborgen commando's die in AI-shows gericht zijn met aanwijzingen verborgen in de inhoud die een agent leest.
9. De campagnes tonen aan dat AI-beveiliging niet gescheiden kan worden van gewone infrastructuurbeveiliging. Beveiligingsteams moeten de permissies van agents en proxies beoordelen, en niet alleen het model of de applicatie-interface. Deze beoordeling moet alle verbonden tools, geheimen, netwerkpaden en goedkeuringsstappen omvatten.
10. Organisaties moeten AI-services inventariseren, eigenaarschap toewijzen en authenticatie eisen vóór blootstelling. Ze moeten permissies en uitgaande toegang beperken, MCP-services behandelen als één blootstellingszone en snel patchen. Runtime monitoring is ook essentieel. Waarschuwingen voor AI-servers die shells starten, archieven downloaden of onverwachte processen lanceren, kunnen misbruik detecteren. Teams moeten blootgestelde inloggegevens roteren, logs onderzoeken en indicatoren analyseren die wijzen op misbruik.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX