Исследователи обнаружили кампанию ShadowRay 2.0: злоумышленники используют AI-инфраструктуру как ботнет

Исследователи обнаружили кампанию ShadowRay 2.0: злоумышленники используют AI-инфраструктуру как ботнет

Специалисты Oligo Security обнаружили глобальную кампанию под названием ShadowRay 2.0, в которой злоумышленники взламывают кластеры Ray - открытое ПО для распределённой обработки AI-задач, и превращают их в самораспространяющийся ботнет.

Исследование показывает, что уязвимость (CVE-2023-48022) в Ray используется для удалённого выполнения кода и захвата вычислительных ресурсов, включая GPU, а затем нарушители разворачивают криптомайнеры, проводят DDoS-атаки и распространяют вредоносный код через новые кластеры.

Ключевой механизм выглядит следующим образом: атакующие запускают задачи через Job API Ray (часто без авторизации), используют техники, маскирующие бот-движок под легитимное задание, и ограничивают потребление ресурсов до ~60 % чтобы избежать обнаружения. Кампания ведётся в две волны: первая - через репозитории GitLab, вторая - через GitHub после закрытия исходных. Исследователи отметили, что открытых Ray-кластеров в интернете насчитывается более 230 000, что становится богатой почвой для атак.

Эксперты предупреждают: эта схема показывает новый уровень угроз: когда инфраструктура AI не просто становится целью, а используется как средство атаки. Организациям, работающим с Ray или аналогичными фреймворками, рекомендовано немедленно проверять настройки, ограничивать привилегии, закрывать публичный доступ к Job API и усиливать мониторинг нагрузки на CPU/GPU.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак

Эксперты по кибербезопасности из IBM сообщили о появлении новой группы вымогателей Slopoly, которая активно применяет инструменты искусственного интеллекта для подготовки и проведения атак.

В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои
В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои

В России появились признаки начала блокировки мессенджера Telegram: пользователи по всей стране сообщают о масштабных сбоях в работе сервиса, а эксперты связывают происходящее с возможным введением ограничительных мер со стороны регуляторов.

Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании
Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании

Социальная сеть Instagram* начала внедрение сквозного шифрования в личных сообщениях, новая функция должна повысить уровень конфиденциальности переписки и защитить сообщения пользователей от доступа третьих лиц.

UserGate запустил проект «Совместная техническая поддержка»
UserGate запустил проект «Совместная техническая поддержка»

UserGate, российский разработчик решений в области информационной безопасности, запустил проект «Совместная техническая поддержка» — новую модель сервисного сопровождения клиентов совместно с сертифицированными партнерами.