Hack Alerta

Falha de dois anos no framework Ray é explorada para mineradores e payloads LLM

Atacantes exploram falta de autenticação em clusters do framework Ray para comprometer nós expostos, implantar payloads gerados por LLMs e instalar miners de criptomoeda. A falha, com cerca de dois anos, permite abuso de recursos e execução remota quando clusters ficam acessíveis sem controles adequados.

Pesquisadores reportam exploração de uma vulnerabilidade no framework Ray, decorrente da ausência de autenticação em clusters expostos, usada para implantar payloads gerados por LLMs e mineradores de criptomoedas.

Panorama e descoberta

O problema reportado afeta instalações do framework Ray que permanecem expostas sem mecanismos de autenticação. O vetor permite que atores maliciosos comprometam clusters desprotegidos e implantem código remoto.

Mecanismo de exploração

Exploradores abusam da falta de autenticação para acessar nós e enviar cargas úteis. Entre as ações observadas estão o deployment de payloads gerados por LLMs e a instalação de miners de criptomoeda, aproveitando recursos computacionais dos clusters comprometidos.

Impacto e alcance

A exploração resulta principalmente em uso indevido de capacidade de processamento (cryptomining) e em possíveis vetores para execução de código arbitrário via payloads automatizados. Clusters expostos em ambientes de pesquisa, desenvolvimento e produção correm risco, especialmente quando há ausência de controles de acesso à API do Ray.

Limites das informações

A matéria indica que a falha tem cerca de dois anos e que campanhas em andamento a exploram, mas não lista versões específicas nem indicadores de comprometimento no resumo disponível. Também não há detalhamento público amplo sobre mitigação em nível de versão na peça resumida.

Recomendações

  • Restringir acesso a clusters Ray via autenticação e controles de rede (ACLs, firewalls) e evitar exposição direta à Internet.
  • Monitorar atividade de execução remota, criação de containers/nós e picos de uso de CPU/GPU que possam indicar cryptomining.
  • Auditar configurações e aplicar práticas de hardening para APIs e interfaces administrativas do framework.

O incidente ressalta a importância de proteger plataformas de ML/AI e recursos de computação distribuída com os mesmos controles de segurança aplicados a outras infraestruturas críticas.


Baseado em publicação original de SecurityWeek
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.