NYHETER

AI-gateway kopplad till Amazon Bedrock kapades för kryptomining

AI-gateway kopplad till Amazon Bedrock kapades för kryptomining

Säkerhetsföretaget Darktrace har avslöjat ett intrång mot en Amazon EC2-instans som fungerade som AI-gateway mot Amazon Bedrock. Instansen körde det populära öppen källkods-verktyget LiteLLM och hade en SSH-port öppen mot internet. Den 12 juni 2026 detekterade Darktrace att systemet börjat kryptominera Monero.

Hur attacken gick till

Angriparna utnyttjade den exponerade SSH-porten för att ta sig in i systemet. Väl inne installerade de XMRig, ett välkänt kryptomineringsverktyg, och började använda serverns beräkningsresurser för att bryta Monero. Eftersom instansen hade ett så kallat instance profile med åtkomst till Amazon Bedrock, innebar intrånget inte bara ett hot mot servern i sig utan även mot de AI-modeller och data som nåtts via gatewayen.

Kryptomining kan verka som ett relativt harmlöst brott, men det signalerar att angriparen har full kontroll över systemet och kan när som helst eskalera till att stjäla API-nycklar, molnuppgifter eller känslig data.

Varför AI-gateways är ett attraktivt mål

AI-gateways som LiteLLM samlar ofta privilegierade API-nycklar, molnuppgifter och åtkomst till känsliga modeller på ett och samma ställe. En komprometterad gateway ger angriparen inte bara tillgång till beräkningsresurser utan potentiellt även till all data som passerat gatewayen och alla molntjänster den är ansluten till.

Åtgärder för organisationer med AI-infrastruktur

  • Exponera aldrig SSH-portar direkt mot internet, använd VPN, bastion-host eller AWS Systems Manager Session Manager
  • Tillämpa minsta möjliga behörighet på EC2 instance profiles, en AI-gateway behöver inte administratörsåtkomst till hela AWS-kontot
  • Övervaka resursanvändning på AI-gatewayar, ovanlig CPU/GPU-aktivitet kan indikera kryptomining
  • Rotera API-nycklar och molnuppgifter regelbundet och direkt vid misstänkt intrång
  • Aktivera CloudTrail och AWS GuardDuty för att detektera ovanlig API-aktivitet

BlckIT hjälper organisationer att säkra sin AI-infrastruktur i molnet. Kontakta oss för en genomgång av er AWS-säkerhet och åtkomstkontroll.