Как человек обогнал ИИ в атаке на Marimo?

Исследователи Sysdig Threat Research Team, подразделения компании облачной безопасности Sysdig, зафиксировали эксплуатацию CVE-2026-39987 спустя несколько часов после публичного раскрытия уязвимости. Ошибка с оценкой CVSS 9,3 позволяет без аутентификации удалённо выполнять код и, по имеющимся данным, затрагивает все версии Marimo. Атакующий с исходного IP-адреса 172.236.12[.]17 проник через WebSocket-эндпоинт /terminal/ws, а затем добрался до SSH-бастиона всего за восемь секунд.
Как человек обогнал ИИ в атаке на Marimo?
Изображение носит иллюстративный характер

Такую скорость обычно связывают с ИИ-агентами, которые автоматически перебирают команды и почти не тратят время на рутину. Здесь всё сделал человек. Он применял собственный набор инструментов на Python, вручную писал и отлаживал скрипты прямо во время сеанса и не запускал ни одного ИИ-агента. Узнаваемых публичных средств для наступательных операций исследователи тоже не обнаружили.
К 21:50 оператор развернул на принадлежащем ему VPS обработчик в стиле asyncssh. Позднее он свёл цепочку действий к одному фоновому вызову Python 3: получил учётные данные, забрал SSH-ключ из Secrets Manager, записал его на диск и сразу подключился к бастиону по SSH. Вся операция заняла девять часов и включала свыше 850 интерактивных команд. Это была долгая ручная работа, хотя её самый опасный участок уложился в восемь секунд.
Оператор отличился и осторожностью. Все изученные agentic threat actors, ATA, атаковавшие ту же уязвимость, попадались в известную ловушку, а человек её распознал и обошёл. По оценке Sysdig, опытный специалист способен действовать с машинной скоростью и при этом лучше замечать признаки защитных механизмов. ИИ увеличивает число доступных целей, сокращает время между публикацией ошибки и первой атакой, снимает повторяющуюся ручную нагрузку, но пока не вытесняет тех, кто умеет собирать инструменты с нуля и менять тактику на ходу.
Параллельно описала массовую кампанию против открытых серверов Redis. В материалах фигурируют адреса 34.166.99[.]116, 20.198.10[.]42 и рабочая среда 188.245.99[.]156. Ещё один адрес сохранился лишь как повреждённый фрагмент 250.92[.]230, поэтому восстанавливать его недостающую часть нельзя. Атакующие использовали команду SLAVEOF, чтобы через механизм репликации протащить на сервер собственное содержимое и установить майнер XMRig. Связать операцию с известной группировкой не удалось.
Подтверждённый диапазон целей оказался широким: от Redis 2.8.17, выпущенного в 2015 году, до Redis 7.2.0 2023 года. Среди скомпрометированных Linux-систем встречались давно снятые с поддержки RHEL/CentOS 6 и машины с актуальными ядрами Ubuntu. Общим слабым местом была не конкретная версия Redis, а отсутствие аутентификации. Иными словами, свежая операционная система не спасала сервис, оставленный открытым без пароля.
Набор атакующих средств охватывал четыре техники для трёх сервисов. Подмена репликации Redis успешно работала в массовом масштабе, тогда как внедрение SSH-ключей и выход из песочницы MongoDB не дали ни одного результата за 2810 попыток. Исследователи также восстановили полную цепочку от учётных данных WordPress до веб-шелла, но не подтвердили её массовое применение. Эти цифры хорошо показывают практику автоматизированных кампаний: оператору не обязательно иметь универсальный эксплойт, если одна дешёвая техника стабильно находит плохо настроенные серверы.
Ещё одна операция, Operation CameraSwarm, затронула более 14 000 IP-камер Dahua. Предположительно, за ней стоял один оператор. Он сочетал перебор паролей с обходом аутентификации через уязвимости CVE-2021-33044 и CVE-2021-33045, а связь с захваченными устройствами организовал через одноранговую ретрансляцию P2P. Такой способ уменьшает зависимость от единого управляющего узла и затрудняет блокировку инфраструктуры по одному адресу.
В исходных данных хронология атаки на Marimo начиналась оборванным фрагментом «m.,», поэтому время самого первого события неизвестно; достоверно указано лишь 21:50 для развёртывания обработчика. Переход к данным также был повреждён около строки «The findings come as Hunt.250.92[.]230». По этой причине фрагмент IP-адреса и пропущенную часть предложения следует считать неполными, а не пытаться превращать их в точные индикаторы компрометации.


Новое на сайте

Ссылка