Wiz、AIインフラを標的とするLiteLLMおよびMCPへの攻撃を確認

Wizは、認証情報の窃取、暗号資産マイニング、コマンド実行、プロンプトインジェクションなど、LiteLLMおよびMCPサーバーへの攻撃が活発化していることを確認した。

Sep 2, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

攻撃者は、AIインフラを別のWebサービスとみなしてスキャンするだけでなく、攻撃手法を適応させている。

Wiz Threat Researchによると、90日間にわたるハニーポット運用で、LiteLLM、Model Context Protocol(MCP)サーバー、LangChain、Flowise、Langflow、OpenWebUI、Node-REDなどのAIサービスに対する継続的な攻撃を捕捉した。活動には、LiteLLMの悪用、暗号資産マイニング、ブラインドプロンプトインジェクション、稼働中のAIシステムから認証情報を抜き出そうとする試みが含まれていた。

AIゲートウェイには、モデルプロバイダーのキーやクラウド権限、MCPを介して内部システムに接続するための情報が含まれる可能性がある。Wizのハニーポット調査では、初期アクセス後に攻撃者がこうした関係を標的にしていたことが明らかになった。一方、最近の別の侵入事例では、AIが実際の攻撃で利用されていることが、偵察、エクスプロイト、認証情報の窃取、侵害後の意思決定で確認されている。

LiteLLMの脆弱性が2つの攻撃経路を開く

LiteLLMは複数の大規模言語モデルプロバイダー間でリクエストを振り分けるため、MCP接続によって追加のツールや内部リソースが露出すると、攻撃者にとって有用な標的となる。

攻撃経路の1つはCVE-2026-59822で、LiteLLMの1.84.0未満のバージョンに影響する深刻度の高い認証バイパスの脆弱性だ。OAuth2パススルー処理の不備により、有効なLiteLLMキーがなくても、任意のBearerトークンが設定済みのMCP機能に到達できた。Wizは、攻撃者が1文字だけのトークンさえ使って、公開されたサービスを探査していたことを確認した。同様のMCPを利用した認証情報窃取に関する研究では、侵害された連携機能によってOAuthトークンや接続先のSaaSサービスが露出する可能性が示されている。

別の攻撃では、CVE-2026-42271を悪用していた。これは、LiteLLMの1.74.2から1.83.7未満のバージョンに影響する、認証済みのコマンド実行の脆弱性だ。MCPのテスト用エンドポイントから、攻撃者が制御するコマンドをLiteLLMホスト上のサブプロセスとして起動できた。Wizのハニーポットでは、攻撃者がこの脆弱性を利用してPythonダウンローダーを起動し、暗号資産マイナーをインストールしていた。

マイナーは分離されたプロセスとして実行され、そのステージングディレクトリは削除されたため、ディスク上に残る証拠が減少していた。より広範なキャンペーンには、他のAIフレームワークに対するブラインドプロンプトインジェクションの試みも含まれていた。攻撃者は、出力を直接確認できない場合にコマンドが実行されたかどうかを判定するため、外向きのDNSリクエストを利用していた。

AIゲートウェイにリスクが集中

当面の優先事項は、既知の脆弱性を解消すると同時に、侵害されたゲートウェイから到達可能な範囲を縮小することだ。MCPサーバーを含むAI開発ツールは、ますますソフトウェアサプライチェーンの一部となっており、コード、認証情報、CI/CD環境へのアクセスを担う可能性がある。

組織は以下を実施すべきだ。

  • LiteLLMに速やかにパッチを適用する。1.84.0以降にアップグレードし、依存アプリケーションが脆弱なリリースにバージョンを固定していないことを確認する。
  • MCPおよび管理用エンドポイントを制限する。使用していないルートを無効にし、テスト用インターフェースへのアクセスを信頼できるユーザーに限定するとともに、不要な公開を避ける。
  • ゲートウェイをネットワーク制御の背後に置く。リバースプロキシ、WAF、VPN、またはプライベートロードバランサーを利用して、直接アクセスを減らす。
  • 最小権限とセグメンテーションを適用する。プロバイダーキー、クラウドロール、サービスアカウント、MCPツールの権限を制限し、AIシステムを機密性の高いインフラから分離する。
  • 外向きトラフィックを制御する。不要なDNSおよびHTTP接続を制限し、異常なコールバック、ペイロードのダウンロード、モデル列挙を検知して警告する。
  • プロセスおよび認証情報の悪用を調査する。不審な子プロセス、削除されたステージングディレクトリ、異常なMCPリクエスト、メモリから認証情報を取得しようとする試みを調査する。
  • AIインフラ向けのインシデント対応計画をテストする。隔離、認証情報のローテーション、MCPサービスのレビュー、クラウドおよびAPIログの分析、下流のアクセス確認を検証する。

セキュリティチームにとって、ゲートウェイが侵害された場合は、LiteLLMホスト自体だけでなく、そこから到達可能だったすべての認証情報、MCP接続、下流サービスを見直す必要がある。

Wizは、攻撃者がLiteLLMの稼働中のPythonプロセスに問い合わせてマスターキーを取得し、利用可能なモデルバックエンドをフィンガープリントしていたことも確認した。防御側は、ディスク上のファイルだけでなく、メモリやランタイム状態を通じて露出する認証情報や接続も考慮すべきだ。

Advertisement

AIゲートウェイは、特権インフラとして扱うべきだ。公開範囲、権限、接続性を制限することで、侵害後に攻撃者が移動できる範囲を縮小できる。

詳しく読む:信頼された開発者向けツールの侵害がソフトウェアサプライチェーン全体における大規模な認証情報窃取につながり得ることを示す最近のTeamPCP逮捕の事例。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。