AI шлюзовете (AI gateways) все по-често стават мишена на атаки, тъй като организациите свързват приложения за генеративен изкуствен интелект към облачни услуги като Amazon Bedrock.
Тези шлюзове се намират между потребителите, бизнес приложенията и големите езикови модели, което ги прави атрактивна входна точка в корпоративните мрежи.
Наскоро Darktrace разследва компрометирана инстанция на Amazon Web Services EC2, наречена "LiteLLM-Proxy". Инстанцията е работила като AI шлюз, свързан с Amazon Bedrock чрез роля за управление на идентичността и достъпа (IAM).
След предполагаемото компрометиране сървърът е изтеглил софтуер за копаене на криптовалута (криптомайнер) XMRig и многократно се е свързвал с известна инфраструктура за копаене.
AI шлюзовете управляват автентификацията, маршрутизирането на моделите, логването, контрола на политиките и достъпа до базови модели. Тъй като те често притежават разрешения за облака и идентификационни данни за услуги, компрометирането на един от тях може да изложи на риск повече от един сървър.
Нападателите могат да получат достъп до облачни идентичности, чувствителни подкани (prompts), услуги за AI модели, работни процеси на приложения и свързани ресурси.
Разследването на Darktrace започва на 12 юни 2026 г., когато компанията засича активна дейност по копаене на криптовалута от EC2 инстанцията LiteLLM-Proxy. Хостът е имал SSH порт, изложен към интернет, позволяващ входящ трафик от всеки IP адрес.
Darktrace наблюдава голям обем кратки опити за SSH връзка, включително трафик от IP адрес 145.241.123[.]102.
Въпреки че разследващите не могат да потвърдят дали SSH влизането е било успешно, изложената услуга и дейността, подобна на brute-force (груба сила), правят SSH вероятен маршрут за първоначален достъп.
Облачните услуги с достъп до интернет остават обща цел за нападателите, които искат да експлоатират слаби пароли, изложени идентификационни данни, уязвим софтуер или несигурни конфигурации.
- Изложен към интернет SSH достъп: AI шлюзът LiteLLM Proxy е изложил SSH (порт 22), позволявайки потенциални опити за brute-force.
- Изтегляне на зловреден код на XMRig: Компрометираната EC2 инстанция е изтеглила зловреден софтуер за копаене на криптовалута XMRig.
- Комуникация с майнинг пул: Хостът се е свързал с пул за копаене на криптовалута през HTTPS.
- Активно копаене на криптовалута: Нападателите са отвлекли облачни ресурси, за да копаят криптовалута (MITRE ATT&CK T1496).
- Подозрителна IAM активност: Необичайна дейност на AWS CLI предполага злоупотреба с идентификационни данни или опити за трайно установяване (persistence).
Преди да започне дейността по копаене, засегнатата инстанция е изтеглила данни от 185.62.1[.]8 през HTTP. Крайната точка изглежда е хоствала ZIP архив, съдържащ XMRig – широко използван инструмент за копаене на криптовалута с отворен код.
Малко след това сървърът е започнал да прави многократни HTTPS връзки към pool.hasvault[.]pro, домейн, свързан с инфраструктура за копаене.
Използването на HTTPS през порт 443 може да направи трафика да изглежда нормален, когато се разглежда изолирано. Въпреки това, поведенческият мониторинг е идентифицирал дестинацията, модела на повтарящи се връзки и необичайната активност като индикатори за отвличане на ресурси.
Darktrace е ескалирала събитието след откриване на активно копаене на криптовалута в облачната среда. Разследващите са идентифицирали и подозрителна IAM активност на следващия ден.
IAM потребител е осъществил достъп до AWS услуги чрез AWS Command-Line Interface от IP адрес в Виетнам, което е било необичайно за акаунта.
Потребителят е опитал действия, включително GetSendQuota, ListFoundationModels, InvokeModel и CreateUser. Неуспешните команди към Amazon Bedrock може да показват опит за откриване на модели или неоторизиран достъп до тях.
Опитът за CreateUser също така поражда опасения относно осигуряването на постоянен достъп, тъй като нападателите често създават нови облачни акаунти, за да запазят достъпа си след кражба на идентификационни данни.
Darktrace не може категорично да свърже IAM активността с компрометирания AI шлюз. Инцидентът показва, че AI инфраструктурата трябва да бъде защитена като всеки друг критичен облачен ресурс.
Организациите трябва да ограничават SSH достъпа, да избягват дългосрочни ключове за достъп, да прилагат политики за IAM с най-малки привилегии, да наблюдават дневниците (логовете) на AI шлюзовете и да проследяват необичаен изходящ мрежов трафик.
Тъй като AI шлюзовете централизират достъпа до модели и облачни услуги, те се превръщат в цели с голямо въздействие. Защитниците трябва да съпоставят активността на идентичността, натовареността, мрежата и контролния панел на облака, за да откриват компрометиране, преди нападателите да се разширят от копаене на криптовалута към по-широки корпоративни операции.