CiberLATAMbywhalemate

Microsoft advierte por ataques a LiteLLM, RAGFlow

Microsoft detectó intrusiones reales en LiteLLM, RAGFlow y Kestra para robar claves de IA, acceder a contenedores y minar criptomonedas.

Whalemate Labs · Research asistido por IAPublicado:3 min

Microsoft detectó ataques reales contra LiteLLM, RAGFlow y Kestra, con robo de claves de modelos de IA, acceso a bases de datos y contenedores, persistencia en servidores y uso de la infraestructura comprometida para minar criptomonedas. La compañía dijo que los atacantes entraron, con alta confianza, por una pasarela expuesta a Internet.

Microsoft detectó ataques reales contra LiteLLM, RAGFlow y Kestra en los que los atacantes robaron claves de modelos de IA, accedieron a bases de datos y contenedores, se afianzaron en servidores y desplegaron mineros de criptomonedas. La compañía sostuvo que, con alta confianza, la entrada inicial fue a través de una pasarela expuesta a Internet.

¿Qué vio Microsoft en LiteLLM y RAGFlow?

Microsoft observó que los atacantes interceptaban configuraciones cuando un usuario añadía o modificaba una conexión a un modelo de lenguaje, y obtenían el nombre del proveedor, el modelo, la clave API y la dirección del servicio. Ese mecanismo fue visto para credenciales de OpenAI, Azure, Anthropic y Gemini.

En RAGFlow, el blog oficial de Microsoft Security indicó que los atacantes modificaron el método TenantLLM.insert() para interceptar, en cada evento de configuración de modelos, las claves de API y los parámetros de conexión antes de exfiltrarlos a un servidor secundario de comando y control. SecurityLab Latam también vinculó el caso con posibles rutas de explotación asociadas a CVE-2026-42271 y CVE-2026-48710, aunque un análisis independiente aclaró que Microsoft no presentó esas CVE como causas confirmadas en todos los casos, sino como caminos de vulnerabilidad públicos relevantes.

¿Qué pasó en Kestra?

En Kestra, Microsoft relacionó con alta confianza el acceso inicial con CVE-2026-49869, un fallo crítico en el filtro de autenticación que permitía a un usuario remoto sin contraseña crear y ejecutar sus propios flujos de trabajo. Una nota técnica de CybersecurityNews agregó que los atacantes usaron esa falla para crear flujos maliciosos que instruían a los workers a ejecutar comandos de shell.

Microsoft detalló además que, una vez dentro, los atacantes aprovecharon el acceso al socket Docker para enumerar las variables de entorno de todos los contenedores, mediante Config.Env, y extraer secretos embebidos como credenciales de base de datos, claves de nube y API keys. Según la compañía, eso amplificó el impacto más allá del sistema inicialmente comprometido.

¿Qué vulnerabilidades y patrones técnicos se describieron?

Un reporte técnico sobre MCP indicó que CVE-2026-42271 afectaba a LiteLLM entre las versiones 1.74.2 y 1.83.6, y que fue corregida en la 1.83.7. Ese informe explicó que los endpoints de prueba MCP aceptaban configuraciones con un campo de comando que se pasaba directamente a un proceso hijo sin validación.

Otra investigación sobre honeypots de infraestructura de IA describió un patrón de ataque en el que los actores explotaban CVE-2026-42271 con una configuración MCP basada en stdio, descargaban y ejecutaban un minero identificado como gmon y devolvían una respuesta MCP sintácticamente válida para que la prueba de conexión pareciera exitosa. El mismo análisis señaló que CISA añadió esa CVE a su catálogo KEV en junio de 2026, lo que confirma explotación activa más allá de los casos observados por Microsoft.

Sobre CVE-2026-48710, un análisis técnico explicó que se trataba de un fallo en la validación del encabezado Host en Starlette, documentado originalmente en el informe BadHost, con corrección en Starlette 1.0.1 y referencia del CERT de Ciberseguridad de Bélgica. SecurityLab Latam sostuvo que, en determinadas configuraciones, la combinación de ese problema con CVE-2026-42271 podía permitir ejecución de código sin credenciales válidas.

¿Qué recomendó Microsoft?

Microsoft pidió no publicar interfaces administrativas de estos sistemas directamente en Internet, instalar actualizaciones con regularidad, separar las claves de usuario de las claves maestras de los proveedores de modelos y guardar los secretos en almacenes especializados en lugar de variables de entorno. En paralelo, categorizó las pasarelas de IA como control points de alta criticidad y recomendó tratarlas como activos Tier 0, al nivel de controladores de dominio o sistemas de gestión de identidades.

Un resumen para directivos de Cyber Roundtable señaló que el patrón común en LiteLLM, RAGFlow y Kestra fue robo de credenciales, persistencia y monetización del cómputo comprometido mediante criptominería, con un motivo financiero por encima del espionaje tradicional. Eso vuelve a poner en foco la exposición de pasarelas y configuraciones de infraestructura de IA usadas en entornos cloud, incluyendo servicios como OpenAI, Azure, Anthropic y Gemini.

Fuentes

Ver todas