网易首页 > 网易号 > 正文 申请入驻

【安全圈】黑客利用 Ray 框架漏洞,入侵服务器,劫持资源

0
分享至

关键词

安全漏洞

近日,威胁攻击者利用开源人工智能框架 Ray 中一个未修补的安全漏洞,发动一场名为 "ShadowRay "的攻击活动,成功入侵了数千家公司的网络服务器,盗取大量敏感数据。从应用安全公司 Oligo 披露的报告来看,此次攻击至少从 2023 年 9 月 5 日就开始了,攻击目标主要围绕在教育、加密货币、生物制药等行业。

Ray 是 Anyscale 开发的一个开源框架,主要用于在机器集群中扩展人工智能和 Python 应用程序,以实现分布式计算工作负载。该框架在 GitHub 上拥有很好的“声誉”,亚马逊、Spotify、LinkedIn、Instacart、Netflix、Uber 和 OpenAI 等全球许多组织都在使用它训练 ChatGPT。
威胁攻击者积极利用安全漏洞

2023 年 11 月,Anyscale 方面披露了五个 Ray 安全漏洞,分别追踪为 CVE-2023-6019、CVE-2023-6020、CVE-2023-6021 、CVE-2023-48023 、CVE-2023-48022 ,其中前四个安全漏洞很快就修补了,但严重远程代码执行漏洞 CVE-2023-48022 一直未修补。

Anyscale 指出,只有在违反项目文档中有关限制在网络环境中使用 Ray 建议的部署, CVE-2023-48022 安全漏洞才有可能被威胁攻击者利用。值得一提的是,Anyscale 表示期平台是作为分布式执行框架来执行代码,因此并不认为这是安全漏洞,而是一个简单的“错误”。

然而,最终的结果可能没有 Anyscale 想的那么乐观,无论 CVE-2023-48022 安全漏洞如何归类,其缺乏身份验证的特性,都给威胁攻击者创造了机会,使得他们能够一直在不安全的环境中利用 CVE-2023-48022 漏洞。

Oligo 在报告中称,由于 CVE-2023-48022 安全漏洞存在争议,许多开发团队(以及大多数静态扫描工具)都没有对其投入过多的关注。目前,安全研究人员已经观察到 CVE-2023-48022 安全漏洞在野外被积极利用的实例,这就使其成为了有争议的"影子漏洞"。(-影子漏洞:一种不会在静态扫描中显示,但仍可能导致漏洞入侵和重大损失的 CVE")。

Oligo 安全研究人员还发现,威胁攻击者通过 CVE-2023-48022 入侵了数百个公开暴露的 Ray 服务器,轻松“访问”了大量包括人工智能模型、环境变量、生产数据库凭证和云环境访问令牌在内的敏感信息。

暴露的秘密 (来源:Oligo)

Oligo 在一些案例中还观察到,威胁攻击者在机器学习训练中利用对显卡的访问权限,开展了非法加密货币(Monero)挖矿操作。

被入侵服务器上运行了多个 XMRig 矿机(来源:Oligo)

此外,一些威胁攻击者成功利用反向外壳,在被入侵环境中获得了“持久性”,并通过 Python 伪终端执行任意代码。

反向借壳(来源:Oligo)

研究人员还对 base64 编码的有效载荷进行了调查,发现有人试图使用 VirusTotal 上任何反病毒引擎都未检测到的开源脚本,试图在被入侵机器上提升权限。

在发现这些问题后,Oligo 表示他们立刻向可能受到影响的公司发出了警告,并提供了修复援助。但是,想要确保 Ray 部署的绝对安全,关键是要在安全的环境中运行,执行防火墙规则,为 Ray Dashboard 端口添加授权,并持续监控异常情况。此外,还应避免使用绑定到 0.0.0.0 等默认设置,并利用可增强集群安全的工具。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
江西男子被“托梦”告知地下有宝藏,深挖7米后,被眼前一幕震撼

江西男子被“托梦”告知地下有宝藏,深挖7米后,被眼前一幕震撼

青丝人生
2024-01-29 17:59:05
北京楼市的不败传奇结束了,北京三里屯房价从85000元降至81000元

北京楼市的不败传奇结束了,北京三里屯房价从85000元降至81000元

有事问彭叔
2024-05-02 19:47:22
周琦辽粤大战以后在社交媒体发声:主场见!

周琦辽粤大战以后在社交媒体发声:主场见!

懂球帝
2024-05-04 04:09:56
恭喜国米!捡漏巴萨太子!24岁潜力大,张康阳大气,造梦幻三叉戟

恭喜国米!捡漏巴萨太子!24岁潜力大,张康阳大气,造梦幻三叉戟

阿泰希特
2024-05-03 12:24:37
杨利伟妻子,非常漂亮,被婆婆一眼相中!现在担负航天重任

杨利伟妻子,非常漂亮,被婆婆一眼相中!现在担负航天重任

搞笑的阿票
2024-05-02 07:55:03
搭伙生活8年,64岁女人直言:即便没领证,我也愿意伺候他一辈子

搭伙生活8年,64岁女人直言:即便没领证,我也愿意伺候他一辈子

鹰眼史空
2024-05-02 16:07:57
爆冷4-2晋级,NBA首组下克上诞生!贝弗利怒砸球迷 勇士机会来了

爆冷4-2晋级,NBA首组下克上诞生!贝弗利怒砸球迷 勇士机会来了

锅子篮球
2024-05-03 13:39:16
中国好兄弟向美国倒戈?前脚骗中国供电,中方:必须严惩!

中国好兄弟向美国倒戈?前脚骗中国供电,中方:必须严惩!

星辰故事屋
2024-05-01 17:27:29
单位有几个年轻人不愿意入党,领导动员了几次都没用,说明了什么

单位有几个年轻人不愿意入党,领导动员了几次都没用,说明了什么

故衣谈历史
2024-04-28 18:46:39
郭艾伦何时复出?杨鸣无奈表态:辽宁男篮没有主动权

郭艾伦何时复出?杨鸣无奈表态:辽宁男篮没有主动权

极度说球
2024-05-04 01:33:01
金价崩盘!价格再次大幅下跌!今日金价!各大金店价格!

金价崩盘!价格再次大幅下跌!今日金价!各大金店价格!

开心体育站
2024-05-04 06:19:23
热搜第一!谭竹回应胖猫一事:我和他在一起绝不是为了钱!

热搜第一!谭竹回应胖猫一事:我和他在一起绝不是为了钱!

映射生活的身影
2024-05-03 11:52:05
这6对“死对头”男星,此生再难合作,人前好兄弟,人后是仇敌?

这6对“死对头”男星,此生再难合作,人前好兄弟,人后是仇敌?

娱乐八卦木木子
2024-05-04 04:55:58
历史惊人的相似:中国正在用美国搞垮苏联那一套拖垮美国!

历史惊人的相似:中国正在用美国搞垮苏联那一套拖垮美国!

星辰故事屋
2024-05-01 17:27:56
扎心!娃哈哈爆火15天后销量比上周迅速下降90%,评论区破防了

扎心!娃哈哈爆火15天后销量比上周迅速下降90%,评论区破防了

都靓AmBerr
2024-05-01 17:34:27
苦大仇深表情扭曲,一张嘴毁了整张脸,隆妮还是把眼镜焊在脸上吧

苦大仇深表情扭曲,一张嘴毁了整张脸,隆妮还是把眼镜焊在脸上吧

娱乐圈十三太保
2024-04-19 16:58:18
《飞驰人生2》《第二十条》均已免费播出,《热辣滚烫》还在收费

《飞驰人生2》《第二十条》均已免费播出,《热辣滚烫》还在收费

影视原说a
2024-05-02 07:03:16
骑友误入高海拔林区迷失方向,楚雄民警极速搜救

骑友误入高海拔林区迷失方向,楚雄民警极速搜救

开屏新闻客户端
2024-05-02 14:00:31
在啪啪前,怎样快速判断对方有没有性病?(成年人必读)

在啪啪前,怎样快速判断对方有没有性病?(成年人必读)

许超医生
2024-04-30 10:03:49
特斯拉的硬广告?工业进步来不得半点虚的!

特斯拉的硬广告?工业进步来不得半点虚的!

海子侃生活
2024-05-03 10:10:08
2024-05-04 07:04:49
安全圈
安全圈
国内首家大安全概念新媒体
4355文章数 4673关注度
往期回顾 全部

科技要闻

人类首次!去月背取样,中国人再进一步

头条要闻

四川一县委原书记贪污腐败被判11年:他觉得组织查不到

头条要闻

四川一县委原书记贪污腐败被判11年:他觉得组织查不到

体育要闻

湖人官宣解雇哈姆 新帅多人候选名单曝光

娱乐要闻

黄子韬被曝求婚徐艺洋 大量亲密照曝光

财经要闻

远超想象?"股神"巴菲特的AI投资布局

汽车要闻

北京车展上的概念车,AI如何点评?小米SUV发布?

态度原创

本地
艺术
房产
健康
公开课

本地新闻

食味印象 | 潍坊:碳水脑袋的人间乐园

艺术要闻

造科幻之物于园林 “天工开悟——夏航雕塑展”于南池子美术馆呈现

房产要闻

单价2万内,装标4200+,主城改善大盘无套路硬刚!

春天野菜不知不识莫乱吃

公开课

父亲年龄越大孩子越不聪明?

无障碍浏览 进入关怀版