Des serveurs d’IA open source populaires ont été piratés par des mineurs de cryptomonnaie pendant plus d’un an

0
127
Le développement du réseau Internet à grande vitesse a eu un rôle prépondérant dans l’adoption du poker aux États-Unis et dans le monde

Les chercheurs de Cybernews ont suivi une campagne malveillante ciblant OpenWebUI, une interface largement utilisée permettant d’interagir avec de grands modèles de langage (LLM) tels que ChatGPT ou des modèles hébergés localement, comme Ollama, via un tableau de bord web.

Tribune – Voici les principales conclusions : Les chercheurs ont découvert 98 instances d’OpenWebUI où l’authentification était totalement désactivée et plus de 2 000 serveurs autorisant la création d’un compte. Selon la configuration, cela pourrait permettre à des utilisateurs d’accéder au système sans autorisation supplémentaire. Après une analyse plus approfondie, les chercheurs ont découvert une opération de logiciel malveillant qui détournait des serveurs d’IA pour miner des cryptomonnaies et voler des identifiants sensibles.

L’équipe a déjà identifié 14 versions différentes du logiciel malveillant, toutes provenant de la même source. Il est fort probable qu’il existe d’autres versions encore inconnues. Environ la moitié des serveurs détectés comme dépourvus d’authentification étaient compromis (45/98). 33 instances présentaient des conflits de configuration et des erreurs système, et seules 11 sur 98 fonctionnaient correctement sans aucun signe de compromission.

Comment fonctionne le logiciel malveillant ? Les scripts malveillants utilisent une technique d’obfuscation simple mais efficace. Le code inverse les séquences d’octets de manière répétée, décode les données Base64 et les décompresse avec Zlib jusqu’à ce que la charge utile réelle apparaisse. Une fois décompressé, le logiciel malveillant se met immédiatement au travail, installant une double menace : des mineurs de cryptomonnaie et des voleurs d’informations pour récupérer les identifiants système.

Le logiciel malveillant utilise même les webhooks Discord pour notifier l’attaquant à chaque fois qu’un nouveau serveur est compromis. Au cours de cette enquête, l’équipe de recherche a découvert deux vulnérabilités de divulgation d’informations dans OpenWebUI, dues à un manque de contrôles d’accès pour les routes API non documentées /api/config et /api/version.

Ces vulnérabilités auraient pu permettre aux acteurs malveillants de découvrir et de cibler les serveurs OpenWebUI vulnérables et mal configurés. Notre équipe a contacté OpenWebUI Inc., propriétaire d’OpenWebUI, afin de les informer des vulnérabilités, mais le signalement a été classé sans suite.

Pour plus d’informations, des détails techniques et des conseils pour vous protéger de ce logiciel malveillant, consultez le rapport complet disponible ici.