В июне 2026 года в среде Amazon Web Services (AWS) зафиксирован инцидент, при котором шлюз для доступа к моделям искусственного интеллекта был скомпрометирован и впоследствии связался с инфраструктурой для майнинга криптовалют. Этот случай примечателен не самой по себе кражей вычислительных ресурсов, а тем, что атака затронула актив, расположенный на стыке облачной инфраструктуры, управления доступом и AI-сервисов. Он демонстрирует, как платформы для генеративного искусственного интеллекта становятся частью поверхности атаки предприятия, и подчёркивает необходимость поведенческого анализа и всесторонней видимости облачных сред.
Описание
Шлюзы для AI (AI gateways) представляют собой промежуточные системы, которые размещаются между пользователями, приложениями и фундаментальными моделями. Они часто обладают повышенными привилегиями в облаке и управляют доступом к AI-сервисам в масштабе. В силу своей роли такие шлюзы концентрируют учётные данные, права доступа к моделям и облачные разрешения в одной точке, что делает их привлекательной целью для злоумышленников. Скомпрометированный шлюз может открыть доступ не только к вычислительным ресурсам, но и к облачным идентификаторам, сервисам моделей, чувствительным запросам и связанным системам.
По данным Darktrace, расследовавшей инцидент, скомпрометированный экземпляр EC2 назывался LiteLLM-Proxy и, судя по его конфигурации и связанной роли IAM (управления доступом), функционировал как шлюз к сервисам Amazon Bedrock. Хотя точный вектор начального проникновения не удалось подтвердить, цепочка событий указывает на типичный сценарий компрометации интернет-доступных систем: брутфорс SSH, доставка вредоносной нагрузки и установление повторяющихся соединений с майнинг-пулом.
Перед началом майнинга экземпляр LiteLLM-Proxy был доступен из интернета по протоколу SSH - порт 22 был открыт для всех IP-адресов. Darktrace зафиксировала большое количество входящих попыток подключения к этому порту с внешних адресов, преимущественно из одного источника. Большинство соединений длились всего несколько секунд, что характерно для сканирования или неудачных попыток входа. Несмотря на отсутствие данных, подтверждающих успешную аутентификацию, сочетание открытого SSH-доступа, внешних подключений и последующей активности майнера делает этот путь наиболее вероятным.
Сразу после этого с экземпляра была загружена вредоносная программа XMRig - популярное средство для майнинга криптовалюты Monero. Загрузка произошла по HTTP на внешний ресурс, который, как выяснилось, содержал ZIP-архив с майнером. Хотя логи самой операционной системы не были доступны, временная близость загрузки и последующих подключений к майнинг-пулу подтвердила, что экземпляр был скомпрометирован и использовался для несанкционированных вычислений.
Через несколько минут после загрузки LiteLLM-Proxy начал устанавливать соединения с хостом pool.hasvault[.]pro по HTTPS на стандартном порту 443. Повторяющиеся подключения к одному и тому же адресу - типичное поведение для взаимодействия с инфраструктурой майнинг-пула: скомпрометированный хост получает задания и отправляет результаты. Эта активность была выявлена моделью поведенческого анализа Darktrace как подозрительная с высоким приоритетом и передана в службу управляемого обнаружения угроз (Managed Threat Detection). Специалисты SOC компании подтвердили факт злоупотребления ресурсами и оперативно уведомили заказчика.
Отдельно, на следующий день, Darktrace зафиксировала подозрительные действия от другого учётного пользователя IAM. Этот пользователь попытался выполнить команду GetSendQuota, которая не использовалась им как минимум три месяца, причём с IP-адреса, географически расположенного во Вьетнаме, хотя ранее активность исходила только из адресов Amazon. Также была отмечена попытка использовать долгосрочный ключ доступа для вызова команд InvokeModel и ListFoundationModels, что указывает на попытку взаимодействия с сервисами Amazon Bedrock. Кроме того, была зафиксирована попытка создания нового пользователя с бессмысленным именем - вероятно, стремление закрепиться в системе. Хотя не удалось однозначно связать эту активность с предыдущим инцидентом на LiteLLM-Proxy, она подчёркивает важность мониторинга как плоскости данных (рабочих нагрузок), так и плоскости управления (учётных записей и разрешений).
Данный инцидент - не столько история о криптомайнинге, сколько предупреждение. По мере того как организации внедряют генеративный искусственный интеллект в продуктивные среды, шлюзы для AI становятся частью той же поверхности атаки, которую злоумышленники уже давно эксплуатируют через открытые сервисы, кражу учётных данных и ошибки конфигурации облака. Поведенческий анализ, способный выявлять аномалии в поведении активов, а не только изолированные индикаторы атак, позволяет обнаружить компрометацию на ранних стадиях. Защита AI-инфраструктуры должна рассматриваться не как отдельная задача, а как неотъемлемая часть общей безопасности облачных сред, идентификационных данных и рабочих нагрузок.
Индикаторы компрометации
IPv4
- 145.241.123.102
- 185.62.1.8
MD5
- 0403c0eefc5143800ff96d9bab259c17
SHA1
- 142b6f760cf352a6ab7833636e1379f329d9d67e
SHA256
- 85de36ff66fae9f4b059cbedf6d36e017ebc26c828f99f911a96e78636f21200