Tóm tắt nhanh

  • Wiz ghi nhận chiến dịch nhắm vào LiteLLM, MCP server và framework AI bằng RCE, blind prompt injection và đánh cắp credential trong bộ nhớ.
  • Proxy model và agent thường tập trung nhiều API key, quyền cloud và kết nối nội bộ, khiến một lỗ hổng có bán kính ảnh hưởng lớn.
  • Đóng endpoint AI/MCP public không cần thiết, vá gateway, dùng credential ngắn hạn và giám sát toàn bộ chuỗi input-to-tool-to-egress.

Điều gì đã xảy ra

Hạ tầng AI đang bị khai thác thực tế

Trong 90 ngày vận hành honeypot trên LiteLLM, Flowise, LangChain, Langflow, ChromaDB, Ollama và các dịch vụ liên quan, Wiz quan sát hoạt động tấn công liên tục với công cụ được điều chỉnh theo nội bộ từng sản phẩm. Ba mẫu nổi bật là khai thác MCP server public để thực thi mã từ xa, blind prompt injection vào framework agent và hậu khai thác nhắm trực tiếp vào credential cùng bộ nhớ của hệ thống AI.

Bề mặt này hấp dẫn vì tập trung quyền. Một proxy LiteLLM có thể giữ key của nhiều nhà cung cấp model, mang quyền IAM cloud và kết nối tới database hoặc API nội bộ qua MCP. Agent còn nhận chỉ dẫn từ input bên ngoài rồi hành động, nên nội dung không đáng tin có thể trở thành đường truyền lệnh mà người vận hành không thấy trực tiếp.

Lỗ hổng quen thuộc, hậu quả mới

Honeypot ghi nhận khai thác lỗi xác thực tại MCP Gateway của LiteLLM, nơi token không hợp lệ có thể tạo đối tượng quyền rỗng không bị hạn chế, và command injection ở endpoint kiểm thử MCP server. Kẻ tấn công gửi cấu hình giả chứa script tải cryptominer nhưng vẫn trả handshake hợp lệ để bài kiểm tra trông như thành công.

Biện pháp đầu tiên là không public control plane, endpoint test hay MCP server nếu không cần thiết. Gateway phải fail closed khi xác thực lỗi, command phải qua allowlist và không được ghép trực tiếp vào subprocess. Secret không nên tồn tại lâu trong environment hoặc memory; dùng credential ngắn hạn, workload identity và quyền riêng cho từng connector.

Đội bảo mật cũng cần log chuỗi từ input đến tool execution, egress và thay đổi tài nguyên. Quét lỗ hổng phải bao phủ framework AI như thành phần production bình thường. Honeypot cho thấy attacker đã hiểu cấu trúc AI stack, nên phòng thủ không thể dựa vào giả định rằng công nghệ mới chưa bị nhắm tới.

Bài viết liên quan

Nguồn tham khảo

Inside 90 days of attacks on AI infrastructure

Vì sao developer cần quan tâm

Proxy model và agent thường tập trung nhiều API key, quyền cloud và kết nối nội bộ, khiến một lỗ hổng có bán kính ảnh hưởng lớn.

  1. 1Đóng endpoint AI/MCP public không cần thiết, vá gateway, dùng credential ngắn hạn và giám sát toàn bộ chuỗi input-to-tool-to-egress.