Hopp til hovedinnhold
Tilbake
Personvern 2 min · Kilde: CloudSEK

Angrepspanel leide 25 GPU-containere på vast.ai for å nå ofrenes Docker-nettverk

KI Takeaway KI-generert · kan inneholde feil

Slå på autentisering i alt som kjører i en leid vast.ai-container, for naboen på samme GPU-maskin kan være en angriper som har leid plassen for noen cent i timen.

Du leier en GPU på vast.ai, starter ComfyUI eller vLLM i en container og regner med at tjenestene er trygge fordi de ikke er eksponert mot internett. Ifølge en rapport fra sikkerhetsselskapet CloudSEK, publisert 29. september, er det nøyaktig det oppsettet angrepspanelet VHX Harvester v0.1.0 går etter. Panelet henter alle GPU-verter fra vast.ais åpne markedsplass-API og leier så en billig container på samme fysiske maskin som målet. Derfra når det Docker-standardnettet 172.17.0.0/16, der tjenester uten autentisering ligger åpne for naboen.

Per 25. september hadde panelet kartlagt 297 verter, skannet 13 368 tjenesteendepunkter og høstet 416 funn. Operatøren hadde satt ut 25 slike bro-agenter for totalt 6,69 dollar. Blant de 208 filene panelet hadde hentet ut, var 98 dumper av miljøvariabler med API-nøkler, databasepassord og skytokens. Målene var typiske KI-arbeidslaster: 28 FastAPI-inferens-API-er, 16 bildegenereringstjenester, 11 ComfyUI-instanser og 6 vLLM-proxyer.

«Operatøren betaler noen cent i timen for å plassere en agent ved siden av et hvilket som helst mål, og omgår nettverksbrannmurer fullstendig.» — CloudSEK, i den fullstendige TOPHIT-rapporten

Det eneste bekreftede innbruddet var et Jupyter-notebook med root-tilgang, funnet 23. september. vast.ai legger en Caddy-proxy med autentisering foran tjenestene, men når ekstern og intern port er like, proxyer ikke Caddy tilkoblingen, og da gjelder ingen innlogging. CloudSEK kaller det et konfigurasjonshull, ikke en programvarefeil. Panelet har også XSS-nyttelast som skal plantes i Caddy-loggene for å stjele sesjonstokens, men begge registrerte treff var operatørens egne tester fra 127.0.0.1.

Operasjonen er fortsatt i testfasen, og ingen kryptominere er plantet. Samme IP-adresse, 69.48.229.140, er kommandoserveren for 85 typosquat-pakker under @prime0-scopet på npm, som CloudSEK beskrev i første del av rapporten. Panelet ble avslørt av sin egen feilkonfigurasjon: 17 API-endepunkter krevde ingen autentisering, blant dem ett som delte ut hele agentens kildekode.

Hva bør du gjøre?

  1. Sett token eller passord på Jupyter, ComfyUI og egne API-er i leide containere, og ikke stol på at Caddy-proxyen dekker porter der ekstern og intern port er like.
  2. Roter API-nøkler og databasepassord som har ligget som miljøvariabler i en vast.ai-instans med åpne tjenester.
  3. Blokker utgående trafikk til 69.48.229.140 og søk i lockfilene dine etter @prime0.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter