Содержание
AI-шлюзы, подключённые к Amazon Bedrock, попали в новую схему криптоджекинга. Исследователи Darktrace описали атаку на EC2-инстанс с LiteLLM-Proxy, где злоумышленники запустили майнер XMRig.
Сама идея атаки старая: взломать облачный сервер и крутить на нём майнинг за чужой счёт. Новое здесь место входа. Под удар попал не обычный веб-сервер, а AI gateway — прослойка между приложениями и большими языковыми моделями.
В этой конфигурации LiteLLM-Proxy работал на Amazon EC2 и имел централизованный доступ к моделям в Amazon Bedrock. Для компании это удобно: один шлюз управляет запросами к разным LLM. Для атакующего это тоже удобно: одна точка может открыть доступ сразу к дорогой инфраструктуре.
Как взломали LiteLLM-Proxy и запустили XMRig
Darktrace считает наиболее вероятным сценарием brute-force через SSH. EC2-инстанс принимал SSH-подключения из интернета без жёстких ограничений по источникам, и это резко упростило подбор доступа.
После входа атакующие скачали XMRig — популярный инструмент для майнинга криптовалют. Через несколько минут инстанс начал регулярно подключаться к майнинг-пулу по зашифрованному каналу. Эти соединения и подняли тревогу в системе мониторинга Darktrace.
Для домашнего ПК XMRig обычно означает шумные вентиляторы и просевший FPS. В облаке картина другая. Счёт идёт не за электричество в розетке, а за вычислительные ресурсы, которые оплачивает владелец аккаунта AWS.
Darktrace отдельно формулирует проблему так: криптомайнинг может быть прибыльной активностью после компрометации облачной среды. Переводим на нормальный язык: если атакующий уже внутри, майнер быстро превращает чужой инстанс в кассу.
Подозрительная активность IAM добавила рисков
После майнинга исследователи увидели ещё один тревожный слой. Один из пользователей AWS Identity and Access Management начал выполнять команды, которые раньше не использовал.
Среди этих действий были запросы на перечисление и вызов foundation models в Amazon Bedrock. Ещё система зафиксировала попытку создать нового IAM-пользователя. Для облачной инфраструктуры это уже не просто паразитная нагрузка на CPU.
- Точка входа: EC2-инстанс с открытым SSH-доступом из интернета
- Цель после взлома: запуск XMRig и подключение к майнинг-пулу
- Дополнительный риск: команды IAM, связанные с Bedrock и созданием пользователя
- География IP: адрес подозрительного IAM-пользователя указывал на Вьетнам
Darktrace не связала IAM-активность с компрометацией AI-шлюза окончательно. Доказательств для прямого вывода не хватило. Но поведение аккаунта похоже на попытку использовать облачные учётные данные шире, чем для одного майнера.
AI gateway становится жирной целью в облаке
AI gateway похож на API-шлюз или reverse proxy, только для запросов к нейросетям. Он принимает обращения от приложений, маршрутизирует их к моделям и часто хранит доступы к нескольким сервисам сразу.
В обычной инфраструктуре компрометация одного сервера уже неприятна. В AI-стеке цена ошибки выше, если шлюз получил широкие права. Атакующий может не только майнить, но и изучать доступные модели, ключи, роли и лимиты.
Рекомендации Darktrace звучат без экзотики, но именно на них часто экономят время. Закрыть лишние порты, ограничить SSH по источникам, выдать ролям минимум прав и смотреть не только на трафик, но и на control plane AWS. Там видны команды IAM, Bedrock и другие действия с облачной конфигурацией.
Для команд, которые уже прикрутили LLM к продуктам, новость неприятная, но полезная. AI gateway нельзя считать безобидной прокладкой между приложением и моделью. В облаке такая прокладка часто держит ключи от дорогих ресурсов.
Технические детали инцидента Darktrace описала в своём отчёте об атаке на AI-инфраструктуру. Компания подчёркивает, что прямой связи между взломом LiteLLM-Proxy и подозрительной IAM-активностью пока не доказала.