Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer Ausbruch von Kryptominery im Zusammenhang mit kritischer Verwundbarkeit in Langflow zeigt, dass die Endpunkte der IA-Anwendungen zu einem attraktiven und zugänglichen Ziel für schädliche Akteure geworden sind: der Fehler, der als CVE-2026-33017 (CVSS 9.3) ermöglicht Fernausführung ohne Authentifizierung und wurde verwendet, um ein Monkey Miner und Hilfswerkzeuge für Eingriff und seitliche Bewegung einzuführen.
Laut der öffentlichen Analyse der Kampagne, beobachtet zwischen 27. März und 15. April 2026, führt der Angreifer eine einzelne Python-Linie durch einen exponierten Endpunkt Langflow, der ein "Dropper"-Skript herunterlädt, erholt eine ELF-Binär namens Lämmer und startet es als entkoppelter Prozess. Diese binäre, in Go entwickelt, deaktiviert lokale Sicherheitsmechanismen (AppArmor, UFW, iptables, SELinux und der Aliyun Agent), erlöscht Datensätze und manipuliert unmutbare Attribute von Schlüsseldateien, um die Beharrlichkeit zu gewährleisten und hemmt die Wiederherstellung und Erkennung.

Das beobachtete Verhalten ist nicht das eines einfachen Bergarbeiters: Neben der Bereitstellung eines benutzerdefinierten XMRig, der Betreiber tötet Prozesse von Konkurrenten (Kinsing, WatchDog, Rock, Outlaw), beseitigt rivalisieren Schlüsselmaterial / Geldbörsen, stellt Beharrlichkeit mit cron und Spreads mit wiederverwendeten SSH-Tasten. Sie konsultiert auch externe Dienste wie ipinfo.io die geografisch optimale Pool- oder Geofilterung zu entscheiden und mit Befehls- und Steuerservern (z.B. 83.142.209 [.] 214: 80 gemäß dem technischen Bericht) zu kommunizieren.
Die technische Sequenz und Taktik zeigen einen Gegner, der jahrelang auf dieser Malware-Familie iterierte, perfektionierende Mechanismen, um AV-Signaturen zu umgehen und Fehler in ihrer Laufkette zu minimieren (z.B. viele kurze Sh-c-Prozesse, um Fehler zu enthalten), was das operative Risiko für Organisationen erhöht, die IA-Infrastruktur ohne ausreichende Kontrollen aussetzen.
Die praktischen Auswirkungen sind klar: eine exponierte Langflow-Instanz kann ein Tor zu einem Geschäftsnetzwerk werden, mit Auswirkungen, die über CPU / GPU Verbrauch und Strom geht. Die Auswirkungen umfassen Verlust der SSH-Schlüsselintegrität, Entfernung der forensischen Anmeldung, Schwächung der Host-Kontrollen und das Risiko einer Exfiltration oder seitlichen Bewegung zu kritischen Systemen.
Die unmittelbaren Maßnahmen, die von technischen Geräten angewendet werden, sind: Parken oder Abmildern der Sicherheitslücke von Langflow als Priorität (oder, wenn es keinen Patch gibt, den Dienst von der öffentlichen Exposition zu entfernen), den Zugriff durch Authentifizierung und private Netzwerke zu beschränken, Segmentierung und Ausstieg Regeln anzuwenden, die Verbindungen zu schädlichen Servern und bekannten Werkzeugen blockieren, und das Verzeichnis der IA Endpunkte zu überprüfen, um andere exponierte Dienste zu erkennen. Das Projektprojekt Langflow ist verfügbar bei https: / / github.com / langflow / langflow und die Registerkarte CVE auf der NVD-Basis liefert technische Details des Ausfalls: https: / / nvd.nist.gov / vuln / detail / CVE-2026-33017.
Für Erkennung und Antwort suchen Sie nach Indikatoren wie Prozessen oder Dateien mit ungewöhnlichen Namen (z.B. Lambsys), jüngste Einträge in crontab, unveränderliche Attribute angewendet mit chattr (+ i) über ~ / .ssh oder / etc / crontab, Entfernung von Protokollen, Ausführung von curl / wget utilities aus Anwendungsprozessen und Verkehr zu PIs oder Domänen identifiziert in Berichten. Basis-Review-Befehle, die ausgeführt werden sollten (und vor jeder Reinigung erhalten bleiben) umfassen Listing-Prozesse, Überprüfung von Crontabs und Überprüfung von Attributen mit lsattr; zusätzlich erfassen Sie Speicher und Verkehr, wenn Sie einen aktiven Eingriff vermuten, weil der Angreifer lokale Drucke löschen kann.

In Cloud-Umgebungen oder Hybriden sollte der Status von Lieferantenbüros (z.B. Aliyun Agenten) gezielt überprüft werden, SSH-Tasten gedreht, vermutete autorisierte Schlüssel entfernt und lokale Firewall-Regeln nicht deaktiviert validiert. Es wird auch empfohlen, Egress-Richtlinien anzuwenden, die die Kommunikation auf Bergbau-Tools verhindern und DNS und IP / URL Ruf verwenden, um bösartige Infrastruktur zu blockieren.
Dieser Vorfall zeigt erneut eine Lektion: nicht genug, um das Modell oder die Datenkanalisierung zu schützen; Service-Endpunkte und Administrations-Schnittstellen erfordern auch gleichwertige Sicherheitskontrollen. Die Nutzung von IA-Diensten, die Anwendung einer starken Authentifizierung, minimale Privilegien und eine kontinuierliche Überwachung sollten Teil eines Sicherheitsprogramms sein, das verhindern will, dass eine entstehende Funktionalität zu einem Zugriffsvektor für Operationen, die als Kryptojacking etabliert sind, wird.
Schließlich, wenn Sie Anzeichen von Engagement erkennen, isolieren Sie die betroffenen Gastgeber, bewahren Sie Beweise, bevor Sie versuchen, sie wiederherzustellen, koordinieren Sie eine Änderung von Anmeldeinformationen und rufen Sie Ihre Notfall-Reaktions-Team oder einen externen forensischen Service. Um die Art der von diesen Angreifern bereitgestellten Nutzlast besser zu verstehen, kann die offizielle XMRig-Seite, auf der gebrauchte Bergleute häufig dokumentiert werden, eine zusätzliche Ressource sein: https: / / xmrig.com.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...