Хакерите активно проучват системи с изкуствен интелект (ИИ), превръщайки откритите входни точки и инструменти за агенти в пътища за отдалечено изпълнение на код (RCE), кражба на идентификационни данни и добив на криптовалута. Инфраструктурата за ИИ вече се явява входна точка към облачните среди.

В рамките на 90 дни атакуващите са приспособили техники за услуги, които маршрутизират трафика към моделите и свързват агентите с различни инструменти. Кампаниите комбинират уязвимости в открити сървъри с инструкции, които принуждават агентите да изпълняват команди и да търсят API ключове.

Изследователи от Wiz.io идентифицираха постоянна активност чрез примамки (honeypots), имитиращи ИИ услуги. Те обхващат LiteLLM, MCP сървъри, LangChain, Flowise, Langflow, OpenWebUI и Node-RED, демонстрирайки специализирани методи за проникване.

В доклад на Wiz.io се посочва, че въздействието може да надхвърли границите на едно компрометирано приложение. Прокси сървърите за ИИ могат да централизират ключове и облачни разрешения. Едно лошо конфигурирано внедряване може да се превърне в мост към данни, платено използване на модели и по-дълбоки системи.

Атакуващите се насочват към ИИ инфраструктура с RCE

Една от кампаниите е насочена към достъпни през интернет услуги за Model Context Protocol (MCP). MCP позволява на даден агент да осъществява повиквания към бази данни, хранилища за код, платформи за съобщения и вътрешни API.

Това разширява щетите от превземането на входната точка. Атакуващите са експлоатирали уязвимости в LiteLLM: CVE-2026-59822 (заобикаляне на удостоверяването в MCP Gateway) и CVE-2026-42271 (инжектиране на команди в тестови крайни точки). Първата позволява приемането на bearer токен от един символ за MCP функции.

При втората уязвимост атакуващите са изпратили фалшива конфигурация на MCP сървър, чието командно поле стартира програма за изтегляне на Python и софтуер за добив на криптовалута. CVE-2026-42271 може да бъде свързана в рамките на верига от атаки с CVE-2026-48710 (заобикаляне на хост хедъра в Starlette) за постигане на RCE без удостоверяване. Външни изследователи свързват тази верига от експлоатация с групата за изнудвачески софтуер Qilin.

Кампаниите показват също защо сигурността на ИИ не може да бъде отделена от традиционната сигурност на инфраструктурата. Една входна точка за модели може да стои между потребителите, облачните акаунти, платените услуги и вътрешните инструменти, така че на пръв поглед незначителен проблем с конфигурацията може да има последици за цялото предприятие.

Екипите по сигурността трябва да оценяват разрешенията, предоставени на агентите и прокситата, а не да разглеждат само модела или интерфейса на приложението. Този преглед трябва да включва всеки свързан инструмент, тайна, мрежов път и стъпка за одобрение.

Друга група атаки използва сляпо инжектиране на подкани срещу рамки за агенти. Злонамерените субекти въвеждат инструкции, за да накарат агент с достъп до конзолата (shell) да изпълни команда.

DNS търсене потвърждава изпълнението, без да разкрива изходния резултат. Наблюдаваните сесии извличат злонамерен код от Pastebin и използват команди, кодирани в Base64, което намалява видимостта в регистрационните файлове и базовите филтри. Успешните компрометирания внедряват XMRig на системи с Node-RED. Предоставянето на достъп до shell на агент трябва да се третира като високорисково дизайнерско решение.

При LiteLLM те са изпратили заявка към работещия Python процес, за да възстановят главния прокси ключ от паметта, където той може да не съществува в нормален файл. Също така са проверили конфигурационните пътища и са изброили бекенд моделите, преди да изберат цели за кражба на ключове или злоупотреба с капацитет.

Организациите трябва да направят опис на ИИ услугите, да определят отговорници и да изискват удостоверяване преди излагането им в мрежата. Те трябва да ограничат разрешенията и изходящия достъп, да третират MCP услугите като зона на експозиция и бързо да отстраняват уязвимости.

Мониторингът на средата за изпълнение също е жизненоважен. Предупрежденията за ИИ сървъри, стартиращи shell, изтеглящи архиви или стартиращи неочаквани процеси, могат да уловят злоупотреби. Екипите трябва да сменят компрометираните идентификационни данни, да анализират регистрационните файлове и да разследват индикаторите за компрометиране.