Langflow exponiert öffnet die Tür zu Kryptominerie und seitliche Bewegung in IA-Infrastruktur

Autor: Veröffentlicht 4 min de lectura 160 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neuer Ausbruch von Kryptominery im Zusammenhang mit kritischer Verwundbarkeit in Langflow zeigt, dass die Endpunkte der IA-Anwendungen zu einem attraktiven und zugänglichen Ziel für schädliche Akteure geworden sind: der Fehler, der als CVE-2026-33017 (CVSS 9.3) ermöglicht Fernausführung ohne Authentifizierung und wurde verwendet, um ein Monkey Miner und Hilfswerkzeuge für Eingriff und seitliche Bewegung einzuführen.

Laut der öffentlichen Analyse der Kampagne, beobachtet zwischen 27. März und 15. April 2026, führt der Angreifer eine einzelne Python-Linie durch einen exponierten Endpunkt Langflow, der ein "Dropper"-Skript herunterlädt, erholt eine ELF-Binär namens Lämmer und startet es als entkoppelter Prozess. Diese binäre, in Go entwickelt, deaktiviert lokale Sicherheitsmechanismen (AppArmor, UFW, iptables, SELinux und der Aliyun Agent), erlöscht Datensätze und manipuliert unmutbare Attribute von Schlüsseldateien, um die Beharrlichkeit zu gewährleisten und hemmt die Wiederherstellung und Erkennung.

Langflow exponiert öffnet die Tür zu Kryptominerie und seitliche Bewegung in IA-Infrastruktur
Bild generiert mit IA.

Das beobachtete Verhalten ist nicht das eines einfachen Bergarbeiters: Neben der Bereitstellung eines benutzerdefinierten XMRig, der Betreiber tötet Prozesse von Konkurrenten (Kinsing, WatchDog, Rock, Outlaw), beseitigt rivalisieren Schlüsselmaterial / Geldbörsen, stellt Beharrlichkeit mit cron und Spreads mit wiederverwendeten SSH-Tasten. Sie konsultiert auch externe Dienste wie ipinfo.io die geografisch optimale Pool- oder Geofilterung zu entscheiden und mit Befehls- und Steuerservern (z.B. 83.142.209 [.] 214: 80 gemäß dem technischen Bericht) zu kommunizieren.

Die technische Sequenz und Taktik zeigen einen Gegner, der jahrelang auf dieser Malware-Familie iterierte, perfektionierende Mechanismen, um AV-Signaturen zu umgehen und Fehler in ihrer Laufkette zu minimieren (z.B. viele kurze Sh-c-Prozesse, um Fehler zu enthalten), was das operative Risiko für Organisationen erhöht, die IA-Infrastruktur ohne ausreichende Kontrollen aussetzen.

Die praktischen Auswirkungen sind klar: eine exponierte Langflow-Instanz kann ein Tor zu einem Geschäftsnetzwerk werden, mit Auswirkungen, die über CPU / GPU Verbrauch und Strom geht. Die Auswirkungen umfassen Verlust der SSH-Schlüsselintegrität, Entfernung der forensischen Anmeldung, Schwächung der Host-Kontrollen und das Risiko einer Exfiltration oder seitlichen Bewegung zu kritischen Systemen.

Die unmittelbaren Maßnahmen, die von technischen Geräten angewendet werden, sind: Parken oder Abmildern der Sicherheitslücke von Langflow als Priorität (oder, wenn es keinen Patch gibt, den Dienst von der öffentlichen Exposition zu entfernen), den Zugriff durch Authentifizierung und private Netzwerke zu beschränken, Segmentierung und Ausstieg Regeln anzuwenden, die Verbindungen zu schädlichen Servern und bekannten Werkzeugen blockieren, und das Verzeichnis der IA Endpunkte zu überprüfen, um andere exponierte Dienste zu erkennen. Das Projektprojekt Langflow ist verfügbar bei https: / / github.com / langflow / langflow und die Registerkarte CVE auf der NVD-Basis liefert technische Details des Ausfalls: https: / / nvd.nist.gov / vuln / detail / CVE-2026-33017.

Für Erkennung und Antwort suchen Sie nach Indikatoren wie Prozessen oder Dateien mit ungewöhnlichen Namen (z.B. Lambsys), jüngste Einträge in crontab, unveränderliche Attribute angewendet mit chattr (+ i) über ~ / .ssh oder / etc / crontab, Entfernung von Protokollen, Ausführung von curl / wget utilities aus Anwendungsprozessen und Verkehr zu PIs oder Domänen identifiziert in Berichten. Basis-Review-Befehle, die ausgeführt werden sollten (und vor jeder Reinigung erhalten bleiben) umfassen Listing-Prozesse, Überprüfung von Crontabs und Überprüfung von Attributen mit lsattr; zusätzlich erfassen Sie Speicher und Verkehr, wenn Sie einen aktiven Eingriff vermuten, weil der Angreifer lokale Drucke löschen kann.

Langflow exponiert öffnet die Tür zu Kryptominerie und seitliche Bewegung in IA-Infrastruktur
Bild generiert mit IA.

In Cloud-Umgebungen oder Hybriden sollte der Status von Lieferantenbüros (z.B. Aliyun Agenten) gezielt überprüft werden, SSH-Tasten gedreht, vermutete autorisierte Schlüssel entfernt und lokale Firewall-Regeln nicht deaktiviert validiert. Es wird auch empfohlen, Egress-Richtlinien anzuwenden, die die Kommunikation auf Bergbau-Tools verhindern und DNS und IP / URL Ruf verwenden, um bösartige Infrastruktur zu blockieren.

Dieser Vorfall zeigt erneut eine Lektion: nicht genug, um das Modell oder die Datenkanalisierung zu schützen; Service-Endpunkte und Administrations-Schnittstellen erfordern auch gleichwertige Sicherheitskontrollen. Die Nutzung von IA-Diensten, die Anwendung einer starken Authentifizierung, minimale Privilegien und eine kontinuierliche Überwachung sollten Teil eines Sicherheitsprogramms sein, das verhindern will, dass eine entstehende Funktionalität zu einem Zugriffsvektor für Operationen, die als Kryptojacking etabliert sind, wird.

Schließlich, wenn Sie Anzeichen von Engagement erkennen, isolieren Sie die betroffenen Gastgeber, bewahren Sie Beweise, bevor Sie versuchen, sie wiederherzustellen, koordinieren Sie eine Änderung von Anmeldeinformationen und rufen Sie Ihre Notfall-Reaktions-Team oder einen externen forensischen Service. Um die Art der von diesen Angreifern bereitgestellten Nutzlast besser zu verstehen, kann die offizielle XMRig-Seite, auf der gebrauchte Bergleute häufig dokumentiert werden, eine zusätzliche Ressource sein: https: / / xmrig.com.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.