AI工具AI评分 一般 (68)AI 中文改写

AI基础设施攻击:90天蜜罐遥测数据 | Wiz博客

4 小时前 1 阅读来源:wiz.io

AI 中文改写

原文为英文,由 AI 改写为中文报道,内容完整。如需参考原文请点击下方链接

Wiz威胁研究团队在LiteLLM、Flowise、LangChain、Langflow、ChromaDB、Ollama等多个AI/ML服务中部署了蜜罐系统,经过90天的遥测数据收集,观察到针对AI基础设施的持续攻击活动,攻击工具已针对各服务的内部机制进行了专门适配。研究团队将发现公开,帮助组织防御这些已观测到的攻击技术。报告围绕三种攻击模式展开:利用面向互联网的MCP服务器实现远程代码执行、针对AI代理框架的盲提示注入、以及针对AI基础设施内部机制专门定制的AI原生后渗透攻击。 AI基础设施为何成为云攻击面的重点?Wiz《云中AI现状》报告显示,90%的云环境运行自托管AI软件,81%运行托管AI服务,63%自托管AI模型。这种普及度使AI基础设施成为主流云攻击面——团队用于路由模型流量、运行笔记本、构建代理和连接工具的服务,如今都处于可能暴露凭证、数据和内部系统的路径上。AI基础设施吸引攻击者主要基于两个关键特性:一是凭证集中,LiteLLM代理可持有其路由到的所有模型提供商的密钥,包括OpenAI、Anthropic、Azure和Gemini,还可能拥有云IAM权限并通过MCP工具服务器连接内部服务,一次入侵就能让攻击者获取代理下游的凭证和服务;二是代理可达性,AI代理设计为接受外部输入并据此执行操作,这种输入驱动工具执行的特性使其容易受到盲提示注入攻击,攻击者可在请求中嵌入指令并被执行。 核心攻击模式一:针对MCP服务器。MCP允许AI代理调用外部工具服务器,包括数据库、代码仓库、Slack和内部API。Wiz Research此前已记录过暴露MCP服务器造成的攻击面。在蜜罐中,研究团队观察到两类针对LiteLLM的MCP特定漏洞被利用:MCP网关的认证绕过,以及MCP服务器测试端点中的命令注入,后者可实现远程代码执行。今年早些时候,Wiz Research发现了LiteLLM MCP网关的认证缺陷(CVE-2026-59822),漏洞位于OAuth2头处理中——当令牌验证失败时,服务器不是拒绝请求,而是返回一个无限制的空UserAPIKeyAuth()对象,任何Bearer令牌(甚至单个字符如"x")都能获得完整MCP访问权限。蜜罐中观测到利用此漏洞的请求使用单字符令牌探测模型枚举端点。另外,攻击者还利用了LiteLLM MCP服务器测试端点中的命令注入漏洞(CVE-2026-42271,已于2026年6月被加入CISA KEV清单),这些端点允许用户在保存前测试MCP服务器配置,但命令字段直接传递给子进程执行且无验证。攻击者提交了伪造的MCP stdio服务器配置,命令字段包含一个Python脚本,该脚本下载并执行加密货币矿工,然后返回有效的MCP握手使连接测试看似成功。

以上为 AI 中文改写版本,如需查看英文原文请访问

英文原文 · wiz.io

内容版权归原作者及 wiz.io 所有

这篇文章对你有帮助吗?
觉得有用?分享给更多人

留言 · 0

暂无留言,来说两句吧

留言经合规过滤后展示,禁止违法内容