Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Atacan infraestructura de IA con RCE, inyección de prompts y robo de claves API


Están explorando activamente los sistemas de IA, utilizando pasarelas expuestas y herramientas de agentes como rutas para la ejecución remota de código (RCE), el robo de credenciales y el minado de criptomonedas. La infraestructura de IA se ha convertido en un punto de entrada a la nube; durante más de 90 días, los atacantes han adaptado sus técnicas para vulnerar los servicios que gestionan el tráfico de los modelos y conectan a los agentes con diversas herramientas, combinando fallos en servidores expuestos con instrucciones diseñadas para manipular a los agentes.





Están sondeando activamente los sistemas de IA, convirtiendo las pasarelas expuestas y las herramientas de agentes en rutas para la ejecución remota de código, el robo de credenciales y el minado de criptomonedas. La infraestructura de IA es ahora un punto de entrada a la nube.

Durante más de 90 días, los atacantes adaptaron técnicas para los servicios que enrutan el tráfico de modelos y conectan agentes con herramientas. Las campañas combinaron fallos en servidores expuestos con instrucciones que impulsan a los agentes a ejecutar comandos y buscar claves API.

Investigadores de Wiz.io identificaron una actividad sostenida a través de honeypots que imitaban servicios de IA. Cubrieron LiteLLM, servidores MCP, LangChain, Flowise, Langflow, OpenWebUI y Node-RED, mostrando métodos de intrusión personalizados.

Wiz.io afirmó en un informe que el impacto puede extenderse más allá de una sola aplicación comprometida. Los proxies de IA pueden centralizar claves y permisos de la nube. Un despliegue débil puede convertirse en un puente hacia los datos, el uso de modelos de pago y sistemas más profundos.

Atacan la infraestructura de IA con RCE

Una campaña se centró en los servicios del Protocolo de Contexto de Modelo, o MCP, orientados a internet. El MCP permite que un agente llame a bases de datos, repositorios de código, plataformas de mensajería y APIs internas.

Esto amplía el daño derivado de la toma de control de una pasarela, como se muestra en los informes sobre el compromiso de pipelines de agentes de IA. Los atacantes explotaron fallos de LiteLLM CVE-2026-59822, una omisión de autenticación de la pasarela MCP y el CVE-2026-42271, una inyección de comandos en endpoints de prueba. El primero podía aceptar un token portador de un solo carácter para las funciones de MCP.

Patrones de ataque (Fuente - Wiz.io)
Patrones de ataque (Fuente – Wiz.io)

Para el segundo fallo, los atacantes enviaron una configuración de servidor MCP falsa cuyo campo de comando ejecutaba un descargador de Python y un minero de criptomonedas. La prueba devolvía un saludo (handshake) creíble. El CVE-2026-42271 puede encadenarse con el CVE-2026-48710, una omisión del encabezado host de Starlette, para lograr una RCE no autenticada.

Investigadores externos asociaron esta cadena de explotación con el grupo de ransomware Qilin. Cualquier herramienta expuesta que inicie un comando configurado para validar una conexión MCP puede volverse peligrosa.

Las campañas también demuestran por qué la seguridad de la IA no puede separarse de la seguridad de la infraestructura ordinaria. Una pasarela de modelos puede situarse entre usuarios, cuentas de la nube, servicios de pago y herramientas internas, por lo que un problema de configuración aparentemente menor puede tener consecuencias en toda la empresa.

Tú y tu equipo de seguridad deben evaluar los permisos asignados a los agentes y proxies, en lugar de considerar solo el modelo o la interfaz de la aplicación. Esa revisión debe incluir cada herramienta conectada, secreto, ruta de red y paso de aprobación.

Otro conjunto de ataques utilizó la inyección de prompts ciega contra frameworks de agentes. Los intrusos insertaron instrucciones para que un agente con acceso a la shell ejecutara un comando.

Una consulta DNS confirmó la ejecución sin exponer la salida. Peligros similares aparecen en la investigación de seguridad de inyección de prompts, donde un texto no confiable se confunde con una instrucción confiable.

Las sesiones observadas recuperaron cargas útiles (payloads) de Pastebin y utilizaron comandos codificados en Base64, reduciendo la visibilidad en los registros y filtros básicos. Los compromisos exitosos desplegaron XMRig en sistemas Node-RED. Dar acceso a la shell a un agente debe tratarse como una elección de diseño de alto riesgo.

Las claves API se convierten en el premio

En LiteLLM, consultaron el proceso de Python en ejecución para recuperar la clave maestra del proxy desde la memoria, donde puede que no exista en un archivo normal. También revisaron rutas de configuración y listaron modelos de backend antes de elegir objetivos para el robo de claves o el abuso de capacidad.

Este comportamiento convierte a las pasarelas de IA en almacenes de credenciales. Un proxy expuesto puede contener el acceso a múltiples proveedores de modelos, mientras que los permisos de la nube y los servicios MCP amplían el impacto.

La cobertura reciente sobre herramientas de seguridad de IA secuestradas muestra igualmente cómo un agente confiable puede convertirse en una vía hacia sistemas no autorizados cuando procesa una entrada hostil.

Inyección de comandos en el MCP (Fuente – Wiz.io)

Los atacantes también seleccionaron nombres y directorios que se mezclan con los entornos de IA. En un caso de Langflow, el minero fue ubicado dentro de un directorio oculto .claude y renombrado como "unicorn".

Los administradores pueden confundirlo con herramientas de desarrollo, tal como muestran los comandos ocultos que atacan la IA con instrucciones concealed en el contenido que lee un agente.

Tú y tu organización deberían hacer un inventario de los servicios de IA, asignar responsables y exigir autenticación antes de la exposición. Deberíais limitar los permisos y el acceso saliente, tratar los servicios MCP como una sola zona de exposición y aplicar parches rápidamente.

El monitoreo en tiempo real también es vital. Las alertas sobre servidores de IA que generan shells, descargan archivos o lanzan procesos inesperados pueden detectar el abuso. Deberías rotar las credenciales expuestas, examinar los registros e investigar los indicadores a continuación.


Fuentes:
https://cybersecuritynews.com/hackers-target-ai-infrastructure/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.