网易首页 > 网易号 > 正文 申请入驻

AWS云环境遭AI辅助攻击:10分钟内获得管理员权限

0
分享至


数字入侵者利用人工智能辅助,在不到10分钟的时间内就攻破了AWS云环境,从初始访问权限升级到管理员权限。

Sysdig威胁研究团队表示,他们在11月28日观察到了这次入侵事件,该事件不仅因其速度而引人注目,还因为有"多个指标"表明犯罪分子使用了大语言模型来自动化攻击的大部分阶段,包括侦察、权限提升、横向移动、恶意代码编写以及LLMjacking(利用受损的云账户访问云托管的大语言模型)。

Sysdig威胁研究主管Michael Clark和研究员Alessandro Brucato在关于此次云入侵的博客文章中表示:"威胁行为者在不到10分钟内获得了管理员权限,攻陷了19个不同的AWS主体,并滥用了Bedrock模型和GPU计算资源。大语言模型生成的带有塞尔维亚语注释的代码、虚构的AWS账户ID以及不存在的GitHub仓库引用,都指向了AI辅助的攻击行动。"

初始访问和凭证盗取

攻击者最初通过从公共Amazon S3存储桶中窃取有效的测试凭证来获得访问权限。这些凭证属于一个身份和访问管理(IAM)用户,该用户在AWS Lambda上拥有多项读写权限,在AWS Bedrock上拥有受限权限。此外,S3存储桶还包含用于AI模型的检索增强生成(RAG)数据,这在后续攻击中发挥了重要作用。

为了防止此类凭证盗取,不要在公共存储桶中留下访问密钥。Sysdig建议为IAM角色使用临时凭证,对于坚持向IAM用户授予长期凭证的组织,请确保定期轮换这些凭证。

权限提升和Lambda代码注入

在尝试使用"sysadmin"和"netadmin"等通常与管理员级权限相关的用户名失败后,攻击者最终通过Lambda函数代码注入实现了权限提升,滥用了受损用户的UpdateFunctionCode和UpdateFunctionConfiguration权限。

他们三次替换了名为EC2-init的现有Lambda函数的代码,不断迭代攻击目标用户。第一次尝试针对adminGH,尽管名称如此,但该用户缺乏管理员权限。随后的尝试最终成功攻陷了管理员用户frick。

安全研究人员注意到,代码中的注释是用塞尔维亚语编写的(可能表明入侵者的来源),代码本身列出了所有IAM用户及其访问密钥,为frick创建了访问密钥,并列出了S3存储桶及其内容。

AI生成代码的特征

此外,据安全研究人员称,攻击者的代码包含"全面的"异常处理,包括限制S3存储桶列表的逻辑,并将Lambda执行超时从3秒增加到30秒。

这些因素,结合从凭证盗取到Lambda执行的短时间,"强烈表明"该代码是由大语言模型编写的。

接下来,恶意行为者开始收集账户ID,并尝试在所有AWS环境中承担OrganizationAccountAccessRole。有趣的是,他们包含了不属于受害组织的账户ID:两个具有升序和降序数字的ID(123456789012和210987654321),以及一个似乎属于合法外部账户的ID。

Clark和Brucato写道:"这种行为与通常归因于AI幻觉的模式一致,为LLM辅助活动提供了进一步的潜在证据。"

总共,攻击者获得了对19个AWS身份的访问权限,包括跨14个会话的6个不同IAM角色,以及5个其他IAM用户。然后,利用他们创建的新管理员用户账户,犯罪分子窃取了大量敏感数据:来自Secrets Manager的秘密、来自EC2系统管理器的SSM参数、CloudWatch日志、Lambda函数源代码、来自S3存储桶的内部数据以及CloudTrail事件。

LLMjacking攻击阶段

然后他们转向攻击的LLMjacking部分,以获得对受害者云托管大语言模型的访问权限。为此,他们滥用用户的Amazon Bedrock访问权限来调用多个模型,包括Claude、DeepSeek、Llama、Amazon Nova Premier、Amazon Titan图像生成器和Cohere Embed。

Sysdig指出,"调用账户中无人使用的Bedrock模型是一个危险信号",企业可以创建服务控制策略(SCP)来只允许调用某些模型。

在Bedrock之后,入侵者专注于EC2,查询适合深度学习应用的机器镜像。他们还开始使用受害者的S3存储桶进行存储,其中存储的一个脚本看起来是为机器学习训练设计的,但它使用了一个不存在的GitHub仓库,这表明大语言模型在生成代码时产生了幻觉。

虽然研究人员表示他们无法确定攻击者的目标(可能是模型训练或转售计算访问权限),但他们注意到该脚本在8888端口上启动了一个公开可访问的JupyterLab服务器,为实例提供了不需要AWS凭证的后门。

然而,出于未知原因,他们在5分钟后终止了实例。

防护建议

这是攻击者越来越依赖AI在攻击链的几乎每个阶段帮助他们的最新例子,一些安全主管警告说,犯罪分子完全自动化大规模攻击只是时间问题。

组织可以采取一些措施来防御类似的入侵,大多数涉及加强身份安全和访问管理。首先:对所有IAM用户和角色应用最小权限原则。

Sysdig还建议限制Lambda中的UpdateFunctionConfiguration和PassRole权限,将UpdateFunctionCode权限限制为特定函数,并仅将其分配给需要代码部署能力来完成工作的身份。

此外,确保包含敏感数据(包括RAG数据和AI模型工件)的S3存储桶不能公开访问。

为Amazon Bedrock启用模型调用日志记录以检测未授权使用也是一个好主意。

Q&A

Q1:什么是LLMjacking攻击?

A:LLMjacking是指攻击者利用受损的云账户来访问云托管的大语言模型。在这次AWS攻击事件中,犯罪分子滥用受害者的Amazon Bedrock访问权限,调用了多个AI模型包括Claude、DeepSeek、Llama等,用于恶意目的。

Q2:这次AWS攻击为什么能在10分钟内获得管理员权限?

A:攻击者使用AI辅助快速自动化了攻击过程。他们通过窃取公共S3存储桶中的有效凭证获得初始访问,然后利用Lambda函数代码注入技术进行权限提升,最终攻陷了管理员用户账户。

Q3:企业如何防御这种AI辅助的云攻击?

A:主要防护措施包括:不在公共存储桶中存放访问密钥,对所有IAM用户和角色应用最小权限原则,限制Lambda函数的更新权限,确保敏感数据的S3存储桶不可公开访问,为Amazon Bedrock启用模型调用日志记录等。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
唐嫣罗晋新加坡遛娃,6岁女儿身高抢镜,婚变谣言不攻自破?

唐嫣罗晋新加坡遛娃,6岁女儿身高抢镜,婚变谣言不攻自破?

娱乐领航家
2026-04-06 17:05:18
“难以复制,一切都比中国慢太多、太多了”

“难以复制,一切都比中国慢太多、太多了”

观察者网
2026-04-06 16:10:13
美国:其实中国不可怕,要命的是中国淘汰4000年的东西他们还在用

美国:其实中国不可怕,要命的是中国淘汰4000年的东西他们还在用

凡人侃史
2026-03-29 17:32:28
我去!内娱最大的性丑闻,拍出来了

我去!内娱最大的性丑闻,拍出来了

皮蛋儿电影
2026-03-04 14:39:25
从球场球友到诈骗嫌犯,“涛哥”欺骗郭艾伦,千万骗局终被曝光

从球场球友到诈骗嫌犯,“涛哥”欺骗郭艾伦,千万骗局终被曝光

凡知
2026-04-06 18:58:48
伊朗官方确认:翼龙-2首次参战即被击落,海湾国家反应强烈

伊朗官方确认:翼龙-2首次参战即被击落,海湾国家反应强烈

衣服固元膏
2026-04-04 15:53:17
毕业生破1270万!2026下半年开始,大部分家庭将直面“4大难题”

毕业生破1270万!2026下半年开始,大部分家庭将直面“4大难题”

复转这些年
2026-04-05 18:00:42
美国安插在中国多年的间谍头子,居然是人人都想送锦旗的大善人。

美国安插在中国多年的间谍头子,居然是人人都想送锦旗的大善人。

阿七说史
2026-03-26 15:52:30
连休6天!成都热进全国前三

连休6天!成都热进全国前三

天府发布
2026-04-06 17:49:46
曹智跨市履新宿迁市委常委、市政府党组副书记

曹智跨市履新宿迁市委常委、市政府党组副书记

环球网资讯
2026-04-06 14:32:44
全红婵陈芋汐微信群事件:群规禁止攻击其他运动员,全红婵除外

全红婵陈芋汐微信群事件:群规禁止攻击其他运动员,全红婵除外

一盅情怀
2026-04-06 16:15:41
长城汽车官宣归元平台全新方盒子旗舰SUV,董事长魏建军在线征名

长城汽车官宣归元平台全新方盒子旗舰SUV,董事长魏建军在线征名

IT之家
2026-04-06 14:40:10
高校明确:博士研究生按副教授给予三年工资待遇

高校明确:博士研究生按副教授给予三年工资待遇

麦可思研究
2026-04-04 13:06:23
以老者荒谬言论:践踏道德与法理

以老者荒谬言论:践踏道德与法理

烽火瞭望者
2026-04-06 06:31:09
一旦武统台湾,这4个台湾人必上“斩首”名单,一个都跑不掉!

一旦武统台湾,这4个台湾人必上“斩首”名单,一个都跑不掉!

超喜欢我
2026-04-06 13:24:09
特朗普称与伊朗谈判“进展顺利” 强调协议必须包括重开霍尔木兹海峡

特朗普称与伊朗谈判“进展顺利” 强调协议必须包括重开霍尔木兹海峡

新浪财经
2026-04-07 03:13:21
特朗普“轰炸大限”再延一天,还大爆粗口,葫芦里卖什么药?

特朗普“轰炸大限”再延一天,还大爆粗口,葫芦里卖什么药?

上观新闻
2026-04-06 19:53:03
曾国藩:真正拉开人与人差距的,从来不是能力,而是做好这三件事

曾国藩:真正拉开人与人差距的,从来不是能力,而是做好这三件事

千秋文化
2026-03-31 20:52:57
非夫妻开房,民警提醒:只要不干这个,谁管你是不是夫妻

非夫妻开房,民警提醒:只要不干这个,谁管你是不是夫妻

李博世财经
2026-04-06 14:15:09
国防科技大学历任校长

国防科技大学历任校长

祁州校尉
2026-04-05 17:30:05
2026-04-07 04:04:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17425文章数 49697关注度
往期回顾 全部

科技要闻

折叠屏iPhone要来了,富士康已在试产!

头条要闻

特朗普:一夜就能拿下伊朗 可能就是周二晚上

头条要闻

特朗普:一夜就能拿下伊朗 可能就是周二晚上

体育要闻

官方:中国女足球员邵子钦加盟本菲卡

娱乐要闻

唐嫣罗晋新加坡遛娃,6岁女儿身高抢镜

财经要闻

史诗级暴跌"一周年" A股接下来如何走?

汽车要闻

阿维塔06T快上市了 旅行车还能这么玩?

态度原创

房产
健康
教育
游戏
军事航空

房产要闻

小阳春全面启动!现房,才是这波行情里最稳的上车票

干细胞抗衰4大误区,90%的人都中招

教育要闻

最新!石景山区又一教育集团成立

一人开发!国产独立游戏《破晓》4月9日发售

军事要闻

伊朗:在C-130运输机残骸中发现一具美军士兵遗体

无障碍浏览 进入关怀版