Các tác nhân đe dọa đang tích cực thăm dò các hệ thống trí tuệ nhân tạo (AI), biến các cổng kết nối bị lộ và các công cụ agent thành những con đường để thực thi mã từ xa (RCE), đánh cắp thông tin xác thực và khai thác tiền điện tử. Cơ sở hạ tầng AI hiện trở thành một điểm truy cập vào đám mây.
Các Cuộc Tấn Công Nhắm Vào Cơ Sở Hạ Tầng AI
Trong hơn 90 ngày, các tin tặc đã điều chỉnh các kỹ thuật của chúng nhắm vào các dịch vụ định tuyến mô hình và kết nối các agent với các công cụ. Các chiến dịch này kết hợp các lỗ hổng trên máy chủ bị lộ với các chỉ dẫn yêu cầu agent chạy lệnh và tìm kiếm khóa API.
Các nhà nghiên cứu tại Wiz.io đã phát hiện hoạt động liên tục thông qua các honeypot mô phỏng các dịch vụ AI. Họ đã bao phủ LiteLLM, các máy chủ MCP, LangChain, Flowise, Langflow, OpenWebUI và Node-RED, cho thấy các phương thức xâm nhập được tùy chỉnh.
Wiz.io báo cáo rằng tác động có thể vượt ra ngoài một ứng dụng bị xâm phạm duy nhất. Các proxy AI có thể tập trung hóa các khóa và quyền truy cập trên đám mây. Một triển khai yếu có thể trở thành cầu nối dẫn đến dữ liệu, việc sử dụng mô hình trả phí và các hệ thống sâu hơn.
Tập Trung Vào Các Dịch Vụ MCP
Một chiến dịch đã nhắm mục tiêu vào các dịch vụ internet-facing Model Context Protocol (MCP). MCP cho phép một agent gọi các cơ sở dữ liệu, kho lưu trữ mã, nền tảng nhắn tin và các API nội bộ.
Điều này mở rộng phạm vi thiệt hại từ việc chiếm quyền kiểm soát một cổng kết nối, như đã được báo cáo về việc xâm phạm đường ống AI agent. Các cuộc tấn công mạng đã khai thác lỗ hổng LiteLLM CVE-2026-59822, một lỗ hổng bỏ qua xác thực MCP Gateway, và CVE-2026-42271, một lỗ hổng thực thi mã lệnh trong các điểm cuối thử nghiệm.
Lỗ hổng đầu tiên có thể chấp nhận một mã token bearer chỉ một ký tự cho các chức năng MCP. Đối với lỗ hổng thứ hai, kẻ tấn công đã gửi một cấu hình máy chủ MCP giả mạo, trường lệnh của nó đã khởi chạy một trình tải xuống Python và trình khai thác tiền điện tử. Kết quả thử nghiệm trả về một tín hiệu bắt tay đáng tin cậy.
CVE-2026-42271 có thể được kết hợp với CVE-2026-48710, một lỗ hổng bỏ qua tiêu đề host Starlette, để đạt được RCE mà không cần xác thực.
Các Kỹ Thuật Tấn Công Tinh Vi
Các nhà nghiên cứu bên ngoài đã liên kết chuỗi khai thác này với nhóm ransomware Qilin. Bất kỳ công cụ nào bị lộ mà bắt đầu một lệnh được cấu hình để xác thực kết nối MCP đều có thể trở nên nguy hiểm.
Các chiến dịch cũng cho thấy lý do tại sao an ninh AI không thể tách rời khỏi an ninh cơ sở hạ tầng thông thường. Một cổng AI có thể nằm giữa người dùng, tài khoản đám mây, dịch vụ trả phí và các công cụ nội bộ, do đó một vấn đề cấu hình dường như nhỏ có thể gây ra hậu quả trên toàn doanh nghiệp.
Các nhóm bảo mật cần đánh giá các quyền được gắn với agent và proxy, thay vì chỉ xem xét mô hình hoặc giao diện ứng dụng. Việc xem xét đó nên bao gồm mọi công cụ được kết nối, thông tin bí mật, đường dẫn mạng và các bước phê duyệt.
Khai Thác Prompt Injection và Đánh Cắp API Key
Một bộ tấn công khác đã sử dụng prompt injection mù quáng chống lại các framework agent. Kẻ xâm nhập đã chèn các chỉ dẫn để làm cho một agent có quyền truy cập shell chạy một lệnh.
Việc tra cứu DNS đã xác nhận việc thực thi mà không làm lộ đầu ra. Những nguy hiểm tương tự xuất hiện trong nghiên cứu bảo mật prompt injection, nơi văn bản không đáng tin cậy bị nhầm lẫn với một chỉ dẫn đáng tin cậy.
Các phiên quan sát được đã truy xuất payload từ Pastebin và sử dụng các lệnh được mã hóa Base64, làm giảm khả năng hiển thị trong nhật ký và các bộ lọc cơ bản. Các vụ xâm nhập thành công đã triển khai XMRig trên hệ thống Node-RED. Việc cấp quyền truy cập shell cho một agent nên được coi là một lựa chọn thiết kế có rủi ro cao.
Trên LiteLLM, kẻ tấn công đã truy vấn quy trình Python đang chạy để khôi phục khóa proxy master từ bộ nhớ, nơi nó có thể không tồn tại trong một tệp thông thường. Họ cũng đã kiểm tra các đường dẫn cấu hình và liệt kê các mô hình backend trước khi chọn mục tiêu để đánh cắp khóa hoặc lạm dụng năng lực.
Hành vi này biến các cổng AI thành kho lưu trữ thông tin xác thực. Một proxy bị lộ có thể giữ quyền truy cập cho nhiều nhà cung cấp mô hình, trong khi các quyền đám mây và dịch vụ MCP mở rộng phạm vi ảnh hưởng.
Việc đề cập gần đây về các công cụ bảo mật AI bị chiếm quyền điều khiển cũng cho thấy cách một agent đáng tin cậy có thể trở thành một kênh truy cập vào các hệ thống trái phép khi nó xử lý đầu vào độc hại.
Kẻ tấn công cũng đã chọn các tên và thư mục hòa trộn vào môi trường AI. Trong một trường hợp Langflow, trình khai thác được đặt bên trong thư mục .claude ẩn và được đổi tên thành unicorn.
Quản trị viên có thể nhầm lẫn nó với các công cụ phát triển, tương tự như cách các lệnh ẩn nhắm mục tiêu AI với các chỉ dẫn được che giấu trong nội dung mà một agent đọc.
Các Khuyến Nghị Bảo Mật
Các tổ chức nên kiểm kê các dịch vụ AI, chỉ định quyền sở hữu và yêu cầu xác thực trước khi đưa ra bên ngoài. Họ nên giới hạn các quyền và quyền truy cập đầu ra, coi các dịch vụ MCP là một vùng phơi nhiễm và cập nhật bản vá nhanh chóng.
Giám sát thời gian chạy cũng rất quan trọng. Các cảnh báo cho máy chủ AI tạo shell, tải xuống kho lưu trữ hoặc khởi chạy các quy trình bất thường có thể phát hiện sự lạm dụng. Các nhóm nên luân chuyển thông tin xác thực bị lộ, kiểm tra nhật ký và điều tra các chỉ số dưới đây.
Chỉ Số Compromise (IoCs)
Các chỉ số compromise (IoCs) bao gồm:
- Các IP và tên miền độc hại được sử dụng để tải xuống payload.
- Các mẫu tệp hoặc quy trình liên quan đến XMRig hoặc các trình khai thác tiền điện tử khác.
- Các tệp cấu hình hoặc script bất thường trong các thư mục nhạy cảm hoặc được ẩn.
- Các truy vấn bất thường đối với các API hoặc dịch vụ đám mây.
Lưu ý: Địa chỉ IP và tên miền được làm mờ một cách có chủ đích (ví dụ: [.]) để ngăn chặn việc phân giải hoặc liên kết ngoài ý muốn. Chỉ khôi phục lại định dạng chuẩn (re-fang) trong các nền tảng threat intelligence được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
Ngăn chặn các sự cố do điều tra chậm trễ. Tăng cường hiệu quả cho đội ngũ Hỗ trợ Cấp 1 của bạn với threat intelligence từ 15K SOC: Tích hợp Tra cứu TI vào SOC của bạn tại đây.










