Злоумышленник использовал Marimo RCE и добрался до бастиона SSH за восемь секунд

Благодаря тому, что искусственный интеллект (ИИ) сокращает интервал между обнаружением и использованием уязвимостей и снижает входной барьер для злоумышленников, новые результаты Sysdig показывают, что квалифицированные операторы-люди могут действовать так же быстро после получения первоначального доступа. В одном случае, отмеченном компанией облачной безопасности, злоумышленник перешел с уязвимого ноутбука Marimo на SSH. В одном случае, отмеченном компанией облачной безопасности, злоумышленник перешел с уязвимого ноутбука Marimo на хост-бастион SSH за восемь секунд, используя специальный набор инструментов Python, который они «написали и отладили вручную» без какого-либо агента ИИ в цикле. «Восемь секунд — это та скорость, которую мы ожидаем увидеть при атаках с помощью ИИ», — заявила группа исследования угроз Sysdig. «Этот оператор добрался туда только благодаря своим навыкам и по пути прошел прямо мимо ловушки, в которую попал каждый агент-агент угрозы (ATA), который мы профилировали против этого же CVE. Опытные злоумышленники-люди не только могут двигаться со скоростью машины, но они также часто могут лучше уклоняться от обнаружения защитников». Было обнаружено, что цепочка атак использует CVE-2026-39987 (оценка CVSS: 9,3), уязвимость удаленного выполнения кода с предварительной аутентификацией, затрагивающую все версии Marimo, которые подверглись активной эксплуатации в течение нескольких часов после публичного раскрытия. Утверждается, что после первоначальной точки опоры злоумышленник запустил сквозную цепочку учетных данных, используя уязвимость Marimo для получения полной интерактивной оболочки, после чего последовал вызов диспетчера секретов Amazon Web Services (AWS) с использованием учетных данных, полученных из скомпрометированного экземпляра, и доступ по SSH к хосту-бастиону с полученным закрытым ключом. Вся активность длилась с 12:52, когда было установлено первое соединение WebSocket от «172.236.12[.]17» до конечной точки WebSocket «/terminal/ws», предоставленной Marimo, до 21:50, во время которого злоумышленник развернул настройку прослушивателя в стиле asyncssh против VPS, принадлежащего злоумышленнику. «В течение девятичасового сеанса они выдали более 850 интерактивных команд, не использовали никаких узнаваемых общедоступных наступательных инструментов и вручную запускали свои сценарии в ходе сеанса», — сказал Сисдиг. «Технология оператора сводилась к одному фоновому вызову Python3, а не к агентской платформе, которая извлекает учетные данные, извлекает ключ SSH из Secrets Manager, записывает его на диск и выполняет аутентификацию в бастионе через SSH за один раз». «ИИ, возможно, меняет экономику атак — больше целей, меньше времени на их использование и меньше ручного выполнения повторяющихся задач — но он еще не заменил опытного злоумышленника, который знает, как строить с нуля и избегать ловушек». Выводы были получены после того, как Hunt.io раскрыл подробности кампании по майнингу криптовалют, в результате которой были скомпрометированы 3562 сервера Redis, вероятно, после широкой интернет-проверки хостов-кандидатов Redis на порту 6379, одновременно запуская три параллельных конвейера — Основным методом эксплуатации является использование команды SLAVEOF для переправки контролируемого злоумышленником контента на целевой сервер Redis, что приводит к развертыванию майнера XMRig. Действия, которые стали известны после обнаружения незащищенной рабочей среды по адресу 188.245.99[.]156, не были приписаны какому-либо известному злоумышленнику или группе. «Подтвержденные жертвы охватывают Redis 2.8.17 (2015 г.)–7.2.0 (2023 г.) и Linux от EOL RHEL/CentOS 6 до текущих ядер Ubuntu, что указывает на отсутствие аутентификации как на слабость, а не на ошибку, специфичную для версии», — сказал Hunt.io.


Источник: The Hacker News — https://thehackernews.com/2026/09/human-attacker-exploits-marimo-rce.html

Комментарии