Microsoft เปิดเผยการตรวจพบกลุ่มผู้ไม่ประสงค์ดีที่มุ่งโจมตีโครงสร้างพื้นฐาน AI สามระบบ ได้แก่ LiteLLM Gateway, RAGFlow และ Kestra Workflow โดยอาศัยช่องโหว่และบริการที่เปิดเผยสู่อินเทอร์เน็ตเป็นจุดเข้าถึง แม้จุดเริ่มต้นการโจมตีในแต่ละกรณีจะแตกต่างกัน แต่ทั้งหมดมีเป้าหมายเดียวกันคือการขโมยข้อมูลสำคัญอย่าง API Keys, Tokens, Passwords และ Database Credentials สร้างช่องทางเข้าถึงถาวร และใช้ทรัพยากรเครื่องของเหยื่อขุด Cryptocurrency ผ่าน XMRig
รายละเอียดการโจมตีแยกตามแพลตฟอร์ม
Microsoft ระบุว่าแทนที่จะมุ่งเป้าไปที่ผู้ใช้ปลายทางหรือเซิร์ฟเวอร์ Cloud แบบดั้งเดิมเพียงอย่างเดียว ผู้โจมตีกำลังสำรวจและโจมตีโครงสร้างพื้นฐานที่เชื่อมต่อ Application เข้ากับ Large Language Model, ฐานข้อมูล และระบบ Automation โดยตรง ซึ่งเป็นแนวโน้มใหม่ที่สะท้อนว่า AI Infrastructure กำลังกลายเป็นเป้าหมายเชิงกลยุทธ์ในห่วงโซ่อุปทานซอฟต์แวร์
LiteLLM Gateway
ผู้โจมตีน่าจะอาศัยช่องโหว่ Command Injection ใน Model Context Protocol (MCP) Preview Endpoint ที่ติดตามในรหัส CVE-2026-42271 เพื่อเข้าถึง LiteLLM Gateway ที่เปิดเผยสู่อินเทอร์เน็ต หลังได้ความสามารถรันคำสั่งแล้ว ผู้โจมตีเก็บรวบรวม Environment Variable ที่มีความอ่อนไหวสูง ได้แก่ API Key ของผู้ให้บริการ AI, LiteLLM Master Key, Database URL, Token และรหัสผ่านสำหรับ UI ของระบบ
RAGFlow
ในกรณีของ RAGFlow นักวิจัยพบรูปแบบการโจมตีที่เริ่มจากการ Probe แบบ Server-Side Request ตามด้วยการรันโค้ดจริงในอีกไม่กี่วันถัดมา สิ่งที่น่ากังวลเป็นพิเศษคือผู้โจมตีได้ฝัง Python Hook ที่ซ่อนอยู่ในเส้นทางตั้งค่า LLM Configuration ของ Application ทำให้ทุกครั้งที่ผู้ดูแลระบบตั้งค่า Provider ใหม่ Hook นี้จะดักจับ API Key, ชื่อ Model, ประเภท Provider และข้อมูล Endpoint ไปอย่างเงียบๆ โดยไม่มีสัญญาณผิดปกติที่ชัดเจนให้เห็น
Kestra Workflow
สำหรับ Kestra ผู้โจมตีน่าจะอาศัยช่องโหว่ Authentication Bypass ระดับ Critical ที่ติดตามในรหัส CVE-2026-49869 เพื่อสร้าง Workflow อันตรายและสั่งให้ Worker รันคำสั่ง Shell หลังเข้าถึงระบบได้แล้ว ผู้โจมตีตรวจสอบ Docker Socket และข้อมูล Container Environment ก่อนดาวน์โหลดและรัน XMRig เพื่อใช้ทรัพยากร CPU ของเหยื่อขุด Monero
รูปแบบร่วมของทั้งสามกรณี
แม้จุดเริ่มต้นการโจมตีจะแตกต่างกันไปตามช่องโหว่เฉพาะของแต่ละแพลตฟอร์ม แต่ทั้งสามกรณีปฏิบัติตามรูปแบบเดียวกันคือ ขโมย Secret → สร้าง Persistence → ใช้ทรัพยากรเครื่องเพื่อทำกำไร ซึ่งเป็นรูปแบบที่คุ้นเคยในโลกของ Cybercrime แบบดั้งเดิม เพียงแต่ครั้งนี้เป้าหมายเปลี่ยนจากเซิร์ฟเวอร์ Web Application ทั่วไปมาเป็นโครงสร้างพื้นฐานเฉพาะทางด้าน AI ที่องค์กรจำนวนมากเพิ่งเริ่มนำมาใช้งานและอาจยังขาดมาตรการป้องกันที่รัดกุมเพียงพอ
ระบบที่ได้รับผลกระทบ
- LiteLLM Gateway ที่เปิดเผยสู่อินเทอร์เน็ตและมีช่องโหว่ CVE-2026-42271 ในส่วน MCP Preview Endpoint
- RAGFlow Deployment ที่ถูกฝัง Python Hook ในเส้นทางตั้งค่า LLM Provider
- Kestra Workflow Environment ที่มีช่องโหว่ CVE-2026-49869 ซึ่งเปิดทาง Authentication Bypass
- API Key, Token และ Credential ของผู้ให้บริการ AI, Database และระบบอื่นที่เชื่อมต่อกับแพลตฟอร์มทั้งสาม
- ทรัพยากร CPU ของเซิร์ฟเวอร์ที่ถูกบุกรุก ซึ่งถูกใช้ขุด Monero ผ่าน XMRig
ผลกระทบที่อาจเกิดขึ้น
- การรั่วไหลของ API Key และ Credential เปิดทางให้ผู้โจมตีเข้าถึงบริการ Cloud/AI Provider โดยไม่ได้รับอนุญาต อาจนำไปสู่ค่าใช้จ่ายที่เพิ่มขึ้นผิดปกติจากการเรียกใช้ API ในนามขององค์กรที่ตกเป็นเหยื่อ
- การฝัง Python Hook ใน RAGFlow ทำให้การรั่วไหลของ Credential เกิดขึ้นอย่างต่อเนื่องทุกครั้งที่มีการตั้งค่า Provider ใหม่ ยากต่อการตรวจพบด้วยการสแกนความปลอดภัยเพียงครั้งเดียว เนื่องจากพฤติกรรมการรั่วไหลเกิดขึ้นเป็นระยะตามการใช้งานปกติ
- การใช้ทรัพยากร CPU ขุด Cryptocurrency นอกจากสร้างค่าใช้จ่ายแล้ว ยังเป็นสัญญาณเตือนสำคัญว่าระบบถูกบุกรุก ซึ่งมักถูกมองข้ามเพราะดูเหมือนเป็นปัญหาประสิทธิภาพทั่วไป ทำให้การตรวจพบล่าช้ากว่าที่ควรจะเป็น
- โครงสร้างพื้นฐาน AI มักเชื่อมโยงกับระบบสำคัญอื่นในองค์กร เช่น Database และ Automation Pipeline การถูกบุกรุกจึงอาจเปิดทางต่อยอดไปสู่การโจมตีระบบอื่นที่เชื่อมต่อกันได้
สิ่งที่องค์กรควรทำ
- อัปเดต LiteLLM เป็นเวอร์ชันที่แก้ไข CVE-2026-42271 และ Kestra เป็นเวอร์ชันที่แก้ไข CVE-2026-49869 โดยเร็วที่สุด
- ตรวจสอบ RAGFlow Configuration หา Python Hook ที่ไม่ได้รับอนุญาตในเส้นทางตั้งค่า LLM Provider และ Rotate API Key ทั้งหมดที่เคยผ่านระบบที่อาจถูกบุกรุก
- เฝ้าระวังการใช้ CPU ที่สูงผิดปกติและ Process ที่เกี่ยวข้องกับ XMRig บนเซิร์ฟเวอร์ที่รัน AI Infrastructure ทั้งสามประเภทนี้และแพลตฟอร์มที่คล้ายคลึงกัน
- จำกัดการเปิดเผย LiteLLM Gateway, RAGFlow และ Kestra สู่อินเทอร์เน็ตสาธารณะเท่าที่จำเป็น และเสริมการยืนยันตัวตนแบบหลายชั้นสำหรับการเข้าถึงระบบจัดการ
แนวทางลดความเสี่ยงระยะยาว
1. ขยายขอบเขต Patch Management และ Vulnerability Scanning ให้ครอบคลุม AI Infrastructure Stack โดยเฉพาะ
เนื่องจากแพลตฟอร์มอย่าง LiteLLM, RAGFlow และ Kestra เป็นเทคโนโลยีที่ค่อนข้างใหม่และองค์กรจำนวนมากอาจยังไม่ได้รวมไว้ในกระบวนการ Security Management มาตรฐาน
2. จัดทำ Inventory ของ AI Infrastructure ทั้งหมดในองค์กรพร้อมประเมินการเปิดเผยสู่อินเทอร์เน็ต
เพื่อระบุจุดที่มีความเสี่ยงสูงและจัดลำดับความสำคัญในการเสริมความปลอดภัย
3. เสริมการตรวจสอบความสมบูรณ์ของ Configuration ในแพลตฟอร์ม AI อย่างสม่ำเสมอ
โดยเฉพาะเส้นทางที่เกี่ยวข้องกับการตั้งค่า Provider หรือ Credential ซึ่งเป็นเป้าหมายหลักของการฝัง Hook ที่ซ่อนอยู่
4. กำหนดนโยบาย Rotation ของ API Key และ Credential ที่เกี่ยวข้องกับ AI Provider เป็นระยะ
เพื่อลดผลกระทบหาก Credential รั่วไหลออกไปโดยที่องค์กรยังไม่ทราบ
วิเคราะห์ในมุมมองจาก TXEC
การที่ Microsoft ตรวจพบการโจมตีที่มุ่งเป้าไปยัง LiteLLM, RAGFlow และ Kestra พร้อมกันในลักษณะที่มีรูปแบบคล้ายคลึงกัน สะท้อนว่า AI Infrastructure กำลังกลายเป็นเป้าหมายเชิงกลยุทธ์ของผู้โจมตีอย่างชัดเจน ไม่ใช่เป้าหมายที่เกิดขึ้นโดยบังเอิญ เนื่องจากแพลตฟอร์มเหล่านี้มักถือครอง Credential ที่มีมูลค่าสูง ทั้ง API Key ของผู้ให้บริการ AI ระดับองค์กรและการเชื่อมต่อกับระบบสำคัญอื่น
TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือ AI Infrastructure มักถูกนำมาใช้งานอย่างรวดเร็วเพื่อตอบสนองความต้องการทางธุรกิจ โดยที่กระบวนการ Security Review อาจตามไม่ทันความเร็วของการนำไปใช้งานจริง องค์กรที่กำลังขยายการใช้งาน LLM Gateway, RAG Pipeline หรือ Workflow Automation ที่เชื่อมต่อกับ AI ควรนำแพลตฟอร์มเหล่านี้เข้าสู่กระบวนการ Vulnerability Management และ Patch Management มาตรฐานตั้งแต่ต้น เช่นเดียวกับระบบ Production อื่นที่มีความสำคัญ
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Microsoft Security Blog, Cyber Security News, GBHackers, CyberPress ]