攻撃者は、AIインフラを別のWebサービスとみなしてスキャンするだけでなく、攻撃手法を適応させている。
Wiz Threat Researchによると、90日間にわたるハニーポット運用で、LiteLLM、Model Context Protocol(MCP)サーバー、LangChain、Flowise、Langflow、OpenWebUI、Node-REDなどのAIサービスに対する継続的な攻撃を捕捉した。活動には、LiteLLMの悪用、暗号資産マイニング、ブラインドプロンプトインジェクション、稼働中のAIシステムから認証情報を抜き出そうとする試みが含まれていた。
AIゲートウェイには、モデルプロバイダーのキーやクラウド権限、MCPを介して内部システムに接続するための情報が含まれる可能性がある。Wizのハニーポット調査では、初期アクセス後に攻撃者がこうした関係を標的にしていたことが明らかになった。一方、最近の別の侵入事例では、AIが実際の攻撃で利用されていることが、偵察、エクスプロイト、認証情報の窃取、侵害後の意思決定で確認されている。
LiteLLMの脆弱性が2つの攻撃経路を開く
LiteLLMは複数の大規模言語モデルプロバイダー間でリクエストを振り分けるため、MCP接続によって追加のツールや内部リソースが露出すると、攻撃者にとって有用な標的となる。
攻撃経路の1つはCVE-2026-59822で、LiteLLMの1.84.0未満のバージョンに影響する深刻度の高い認証バイパスの脆弱性だ。OAuth2パススルー処理の不備により、有効なLiteLLMキーがなくても、任意のBearerトークンが設定済みのMCP機能に到達できた。Wizは、攻撃者が1文字だけのトークンさえ使って、公開されたサービスを探査していたことを確認した。同様のMCPを利用した認証情報窃取に関する研究では、侵害された連携機能によってOAuthトークンや接続先のSaaSサービスが露出する可能性が示されている。
別の攻撃では、CVE-2026-42271を悪用していた。これは、LiteLLMの1.74.2から1.83.7未満のバージョンに影響する、認証済みのコマンド実行の脆弱性だ。MCPのテスト用エンドポイントから、攻撃者が制御するコマンドをLiteLLMホスト上のサブプロセスとして起動できた。Wizのハニーポットでは、攻撃者がこの脆弱性を利用してPythonダウンローダーを起動し、暗号資産マイナーをインストールしていた。
マイナーは分離されたプロセスとして実行され、そのステージングディレクトリは削除されたため、ディスク上に残る証拠が減少していた。より広範なキャンペーンには、他のAIフレームワークに対するブラインドプロンプトインジェクションの試みも含まれていた。攻撃者は、出力を直接確認できない場合にコマンドが実行されたかどうかを判定するため、外向きのDNSリクエストを利用していた。
AIゲートウェイにリスクが集中
当面の優先事項は、既知の脆弱性を解消すると同時に、侵害されたゲートウェイから到達可能な範囲を縮小することだ。MCPサーバーを含むAI開発ツールは、ますますソフトウェアサプライチェーンの一部となっており、コード、認証情報、CI/CD環境へのアクセスを担う可能性がある。
組織は以下を実施すべきだ。
- LiteLLMに速やかにパッチを適用する。1.84.0以降にアップグレードし、依存アプリケーションが脆弱なリリースにバージョンを固定していないことを確認する。
- MCPおよび管理用エンドポイントを制限する。使用していないルートを無効にし、テスト用インターフェースへのアクセスを信頼できるユーザーに限定するとともに、不要な公開を避ける。
- ゲートウェイをネットワーク制御の背後に置く。リバースプロキシ、WAF、VPN、またはプライベートロードバランサーを利用して、直接アクセスを減らす。
- 最小権限とセグメンテーションを適用する。プロバイダーキー、クラウドロール、サービスアカウント、MCPツールの権限を制限し、AIシステムを機密性の高いインフラから分離する。
- 外向きトラフィックを制御する。不要なDNSおよびHTTP接続を制限し、異常なコールバック、ペイロードのダウンロード、モデル列挙を検知して警告する。
- プロセスおよび認証情報の悪用を調査する。不審な子プロセス、削除されたステージングディレクトリ、異常なMCPリクエスト、メモリから認証情報を取得しようとする試みを調査する。
- AIインフラ向けのインシデント対応計画をテストする。隔離、認証情報のローテーション、MCPサービスのレビュー、クラウドおよびAPIログの分析、下流のアクセス確認を検証する。
セキュリティチームにとって、ゲートウェイが侵害された場合は、LiteLLMホスト自体だけでなく、そこから到達可能だったすべての認証情報、MCP接続、下流サービスを見直す必要がある。
Wizは、攻撃者がLiteLLMの稼働中のPythonプロセスに問い合わせてマスターキーを取得し、利用可能なモデルバックエンドをフィンガープリントしていたことも確認した。防御側は、ディスク上のファイルだけでなく、メモリやランタイム状態を通じて露出する認証情報や接続も考慮すべきだ。
AIゲートウェイは、特権インフラとして扱うべきだ。公開範囲、権限、接続性を制限することで、侵害後に攻撃者が移動できる範囲を縮小できる。
詳しく読む:信頼された開発者向けツールの侵害がソフトウェアサプライチェーン全体における大規模な認証情報窃取につながり得ることを示す最近のTeamPCP逮捕の事例。





