Schwache Schwindel und LLM-Agenten, die in Echtzeit angreifen lernen

Autor: Veröffentlicht 4 min de lectura 173 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein unbekannter Schauspieler hat eine neue Kombination von Taktiken gezeigt, die sich mit der Cloud-Infrastruktur und der Sicherheitsausrüstung beschäftigen sollten: die Ausbeutung einer preauthenticated vulnerability in Marimo (CVE-2026-39987) gefolgt von einer post-commitment Phase, die von einer Agent LLM die das Eindringen in Echtzeit automatisiert und adaptiert. Laut der öffentlichen Analyse des Vorfalls nutzte der Angreifer die Remote-Ausführung von Befehlen in Marimo, um Anmeldeinformationen von der engagierten Maschine zu extrahieren, diese Anmeldeinformationen durch einen Egress-Pool neu einzugeben und die AWS Secrets Manager API anrufen, um eine private SSH-Taste wiederherzustellen. Mit diesem Schlüssel wurde es gegen einen Bastion-Server authentifiziert und in Minuten öffnete es mehrere parallele SSH-Sitzungen, um das Schema und den vollen Inhalt einer internen PostgreSQL-Datenbank zu drehen.

Die technische Relevanz ist nicht nur die Verwundbarkeit selbst - die die Versionen von Marimo vor 0.23.0 betrifft und sofortige Parkplätze benötigt - sondern die Rolle des LLM-Agenten als adaptierter Bediener. Im Gegensatz zu einem statischen Skript, das abbricht, wenn Sie ein unerwartetes Szenario finden, interpretiert ein LLM-Agent Outputs, inverset die Struktur der Umgebung und verknüpft neue Aktionen basierend auf seinen bisherigen Ergebnissen. In diesem Fall umfassen die Indikatoren Befehle, die von Maschinen (mit Begrenzungen und beschichteten Fängen) gelesen werden sollen, Umlenkungen zur Unterdrückung des Rauschens und die automatisierte Wiederverwendung früherer Ausgänge als Eingabe in nachfolgenden Schritten. Mit anderen Worten, der Gegner braucht keine perfekt voreingestellte Vorlage; sein "engine" untreu und komponiert die Kette des Angriffs auf den Go.

Schwache Schwindel und LLM-Agenten, die in Echtzeit angreifen lernen
Bild generiert mit IA.

Die operativen Auswirkungen sind zutiefst: die Zugangsbarriere zur Nutzung verschiedener Ziele deutlich reduziert wenn der Angreifer einen Agenten hat, der lernt, zielgerichtete generische Spielbücher auszuführen. Dies multipliziert die Geschwindigkeit und den Umfang der Angriffe, reduziert den Bedarf an Per-Target-Engineering und erschwert die Erkennung, weil Kettenaktionen eher wie ein intelligentes Gespräch sind als ein lautes Skript. Darüber hinaus zeigt die Verwendung von Cloud-Anmeldeinformationen, um Geheimnisse zu erholen und dann interne Verbindungen zu authentifizieren, einen klassischen Vektor, der vorhanden bleibt: übermäßige Privilegien und unzureichend segmentierte seitliche Bewegungshorizonte.

Kurzfristig ist die dringendste Maßnahme der Patch: Aktualisieren Sie jede Marimo-Instanz auf die korrigierte Version (oder wenden Sie Netzwerkkompensation an, bis Sie aktualisieren können). Es ist auch wichtig, die öffentliche Exposition von Dienstleistungen zu überprüfen, Internet zugängliche Einrichtungen zu identifizieren und sie aus dem öffentlichen Netz zu nehmen, wenn sie nicht unbedingt erforderlich sind. Darüber hinaus sollten Schlüssel und Anmeldeinformationen, die möglicherweise beeinträchtigt wurden, sofort gedreht werden und Sitzungen und Token sollten aufgehoben werden, um die Seitennutzung zu ermöglichen.

Um die Wahrscheinlichkeit der Wiederausbeutung zu verringern und die Möglichkeit der Erkennung zu erhöhen, müssen wir Präventions- und Erkennungskontrollen kombinieren: Prinzip von weniger Privileg in IAM implementieren, den Zugriff auf Secrets Manager durch VPC-Richtlinien und Link-Punkte einschränken, detaillierte Protokolle und Warnungen in CloudTrail und im Dienst von Geheimnissen zu erkennen GetSecretValue Anrufe von ungewöhnlichen Ursprungs oder in abnormalen Burstoks aktivieren und die Fähigkeit von Hosts begrenzen. Beenden Sie die SSH-Bastion mit Hardware-Schlüssel-basierten Authentifizierungs- oder Zeitsitzungen mit JIT (just-in-time) und MFA reduziert das Nutzen von ausgefilterten Schlüsseln. AWS bietet praktische Anleitungen zu geheimen Management- und Audit-Aufzeichnungen, die zur Anpassung der Kontrollen konsultiert werden müssen: AWS Secrets Manager - Anleitung und AWS CloudTrail - Anmeldeanleitung.

Schwache Schwindel und LLM-Agenten, die in Echtzeit angreifen lernen
Bild generiert mit IA.

In der Detektionsschicht gibt es spezifische Signale, die Regeln und Überwachung verdienen: Zugriff auf Secrets Manager, die die Prozessaktivität in zuvor kompromittierten Hosts übereinstimmen; kurzfristige SSH-Sitzung Bursts auf mehrere interne Ziele; Befehlsmuster mit Abgrenzern oder systematische Stderrunterdrückung; und Call-Sequenzen, die frühere Schritt-Ausgänge wiederverwenden (z.B. Anmelde-Datei-Les, gefolgt sofort durch Authentifizierung). Um die Telemetrie von Host, Netzwerk und Cloud zu korrelieren, können zuverlässigere Warnungen als solche aus einer Hand ausgelöst werden.

Auf organisatorischer Ebene sollte davon ausgegangen werden, dass die Entstehung von LLM-Agenten in Offensive-Operationen den Lebenszyklus des Angriffs transformieren wird: Verteidigungsteams sollten eine rasche Erholung priorisieren (Verdrehung von Anmeldeinformationen, Widerruf des Zugangs), Segmentierung der Umwelt und Minimierung von persistenten Geheimnissen in Benutzerhosts. Werkzeuge wie Ephemeral-Schlüssel, Kurzlebens-Token und die Isolierung von Maschinenberechtigungen durch Übernahme von Rollen statt gespeicherten Schlüsseln erhöhen die Kosten für einen automatisierten Bediener. Um die spezifische Verwundbarkeit und deren Follow-up auf öffentlichen Verwundbarkeitsbasen zu verstehen, siehe die Registerkarte CVE in der NIST-Datenbank: CVE-2026-39987 - NVD.

Schließlich ist die Annahme von proaktiven Vorfallreaktionsstrategien, die die Möglichkeit von selbstständigen Akteuren berücksichtigen, von wesentlicher Bedeutung. Simulieren Sie Szenarien mit gestohlenen Anmeldeinformationen, überprüfen Sie die Erkennung von "agent-in-the-loop" Mustern in lila Teamübungen, und halten Sie aktuelle Eindämmungs-Spielbücher (Isolierung von Instanzen, Egressblock, Massendrehung von Geheimnissen) sollte Teil des Kontinuitätsplans sein. Die Schlüsselbotschaft für technische und geschäftliche Geräte ist klar: schnell zu parken, die Oberfläche von persistenten Geheimnissen zu reduzieren und Telemetrie und Korrelation zu erhöhen, so dass sich ein intelligenter Agent nicht bewegen kann, ohne nachweisbare Spuren zu hinterlassen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.