С февраля по июнь 2026 года продолжалась серия атак на ИИ-шлюз LiteLLM. Злоумышленники использовали критическую уязвимость, которая позволяет пользователям с ограниченными правами изменять настройки всего сервера и получать над ним полный контроль.
Описание
Проблема связана с отсутствием проверки прав администратора при внесении изменений в конфигурацию. Ошибку раскрыли 6 апреля 2026 года, а исправление вышло в версии 1.83.0. Все более ранние сборки оставались уязвимыми. Вредоносная активность началась практически мгновенно: первые попытки эксплуатации зафиксированы уже на следующий день после публикации сведений.
В течение пяти месяцев исследователи отслеживали около 3,9 тысячи подозрительных обращений к административным интерфейсам, которые поступали с 73 различных IP-адресов. Как отмечается в отчёте Zenity Labs, почти тысяча запросов пришлась на маршрут обновления конфигурации. Массовые попытки применения конкретной техники чтения файлов наблюдались с 5 по 12 мая, хотя первоначальное сканирование началось ещё 7 апреля.
Суть атаки заключается в том, что обладатель учётной записи с правами только на чтение может инициировать процесс изменения параметров. Один из распространённых приёмов - подмена настройки, указывающей на локальный файл, который сервер использует для отображения логотипа в панели управления. Если задать этой настройке путь к файлу с секретами, например к служебному файлу переменных окружения или конфигурационному файлу, сервер прочитает его содержимое. Затем эти данные можно запросить через страницу вывода изображения, которая вовсе не требует аутентификации.
Злоумышленники угадывали типичные расположения секретов: файлы с переменными окружения, конфигурационные файлы приложения, данные о запущенных процессах. В результате потенциально раскрываются главный ключ доступа к шлюзу, учётные данные для подключения к базам данных, токены облачных сервисов, ключи провайдеров искусственного интеллекта и другие чувствительные параметры.
На этом возможности атакующих не заканчиваются. Среди наблюдаемой активности встречались попытки угадать главный ключ сервера, перебирая типовые значения вроде паролей из документации. Параллельно шли запросы на создание новых пользователей с ролью администратора, генерацию ключей для работы с моделями, а также перечисление существующих ключей и данных о расходах. Некоторые атакующие пробовали удалять модели и обращались к интерфейсу управления учётными записями для синхронизации. В отдельной группе запросов встречались попытки подмены внутренних объектов программы, однако они не сработали, поскольку сервер написан на другом языке программирования.
Наиболее серьёзный сценарий - полный захват управления шлюзом. Изменяя переменные, отвечающие за вход в панель управления, злоумышленник способен указать собственные имя пользователя и пароль. После этого он входит как администратор и получает широкие возможности: создавать и блокировать ключи, заводить учётные записи, менять настройки моделей, просматривать данные о тратах и удалять ресурсы. Исследователи подтвердили данный сценарий на практике, воспроизведя полную цепочку атаки на уязвимой версии шлюза. Для этого им потребовалась учётная запись с правами только на чтение, доступный для монтирования файл с секретами и сервер-приёмник для перехвата данных.
Компаниям, эксплуатирующим LiteLLM, следует немедленно обновить систему до версии 1.83.0 или более поздней. Администраторам необходимо сменить все потенциально раскрытые ключи и пароли, поскольку нельзя исключать их компрометацию. Также важно задать собственный надёжный главный ключ вместо значений по умолчанию и ограничить доступ к административному интерфейсу локальной сетью или внутренними средствами аутентификации. Отдельного внимания заслуживает мониторинг запросов к функциям изменения конфигурации, вывода изображений и генерации ключей.
Показательно, что от публикации описания уязвимости до реальных попыток её использования прошли сутки. Концентрация управления ключами доступа, пользователями и бюджетными параметрами в одном шлюзе делает его привлекательной целью. Даже ограниченная по правам учётная запись способна привести к компрометации всей инфраструктуры, если механизмы контроля доступа к настройкам работают недостаточно строго.
Индикаторы компрометации
IPv4
- 104.64.209.153
- 107.148.181.88
- 108.78.4.10
- 125.81.162.148
- 141.148.228.249
- 144.31.186.157
- 154.219.123.193
- 164.52.192.134
- 172.237.6.54
- 173.249.198.201
- 193.34.72.43
- 216.26.226.182
- 52.195.13.67
- 89.117.53.228
- 95.164.235.177