Vulnerabilidade de SSRF no MLflow está sendo explorada para roubar segredos da nuvem
Atacantes estão explorando uma falha crítica de SSRF no MLflow para acessar credenciais na nuvem. Vulnerabilidades semelhantes também estão sendo alvo no FUXA, uma plataforma de automação industrial.
TL;DR
- Vulnerabilidade crítica de SSRF no MLflow está sob exploração ativa.
- Atacantes estão roubando credenciais e segredos da nuvem de instâncias desatualizadas.
- Falhas semelhantes encontradas no FUXA, uma ferramenta de automação industrial/OT, também estão sendo varridas.
- Organizações que utilizam essas ferramentas devem aplicar correções imediatamente.
- Equipes de segurança devem monitorar acessos não autorizados às APIs da nuvem.
Agentes de ameaça estão ativamente varrendo e explorando vulnerabilidades críticas em plataformas de código aberto populares usadas para desenvolvimento de IA e automação industrial. Uma falha grave de falsificação de solicitações do lado do servidor (SSRF) no MLflow, uma ferramenta amplamente adotada para gerenciamento do ciclo de vida de aprendizado de máquina, está sendo utilizada para roubar credenciais da nuvem e acessar recursos internos sensíveis.
Pesquisadores independentes de segurança da watchTowr e VulnCheck confirmaram que os atacantes estão encadeando essa vulnerabilidade com outras no FUXA, um sistema SCADA (Supervisory Control and Data Acquisition) de código aberto usado em ambientes de tecnologia operacional. Essas descobertas destacam os crescentes riscos na interseção entre infraestrutura de IA e sistemas industriais.
Organizações executando versões desatualizadas de qualquer uma dessas plataformas correm risco imediato de roubo de credenciais, movimentação lateral e possível comprometimento de serviços conectados na nuvem e redes industriais.
Falha de SSRF no MLflow permite roubo de credenciais
- A vulnerabilidade de SSRF permite que atacantes forcem o servidor MLflow a fazer requisições não intencionais para serviços internos.
- A exploração pode levar à obtenção de metadados da nuvem, incluindo credenciais temporárias armazenadas nos serviços de metadados das instâncias.
- Os atacantes estão usando esse método para obter acesso persistente aos ambientes de nuvem sem necessidade de autenticação direta.
- A falha afeta instâncias do MLflow expostas a redes não confiáveis ou à internet pública.
- O watchTowr Labs relatou exploração bem-sucedida resultando em controle total de contas na nuvem em alguns casos.
Ferramenta industrial FUXA também está sob ataque
- O FUXA, usado para funções de interface homem-máquina (HMI) em ambientes industriais, contém vulnerabilidades relacionadas.
- Varreduras de segurança direcionadas a endpoints tanto do MLflow quanto do FUXA sugerem campanhas coordenadas de reconhecimento.
- Esses sistemas frequentemente residem em segmentos de rede menos monitorados, aumentando o risco de exploração.
- A violação do FUXA poderia permitir que atacantes manipulassem processos industriais ou extraíssem dados operacionais.
- A VulnCheck publicou assinaturas de detecção para ajudar defensores a identificar instalações vulneráveis.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.