ShadowRay 2.0 nutzt Ray-Schwachstelle zur Übernahme von KI-Clustern

Eine neue ShadowRay-2.0-Kampagne missbraucht eine Ray-Schwachstelle, um weltweit die Kontrolle über KI-Infrastrukturen zu übernehmen.

Written By
Ken Underhill
Ken Underhill
Nov 19, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Sicherheitsforscher haben eine weltweit rasch eskalierende Kampagne identifiziert, die eine bekannte Schwachstelle in Ray ausnutzt – einem Open-Source-Framework, das umfassend für verteilte KI und High-Performance-Computing eingesetzt wird. 

Oligo-Sicherheitsforscher entdeckten die Aktivitäten erstmals Anfang November 2025, nachdem sie festgestellt hatten, dass die Angreifer über GitLab-Repositories regionsspezifische Malware verteilten. 

Diese neue Welle stellt eine deutliche Weiterentwicklung der erstmals im März 2024 beobachteten ursprünglichen ShadowRay-Aktivitäten dar und zeigt die gestiegene Raffinesse und operative Agilität der Bedrohungsakteure.

Ausmaß des Angriffs

Die Forscher hoben zudem das Ausmaß der Gefährdung hervor und stellten fest: „… inzwischen sind mehr als 230.000 Ray-Server dem Internet ausgesetzt, im Gegensatz zu den wenigen Tausend, die wir bei unserer ersten ShadowRay-Entdeckung beobachtet haben.“

Der jüngste Angriff, bekannt als ShadowRay 2.0, nutzt die Schwachstelle CVE-2023-48022 aus, um groß angelegte KI-Cluster zu kompromittieren und sie heimlich in Infrastruktur für das Schürfen von Kryptowährungen umzuwandeln. 

Die hinter der Kampagne stehende Bedrohungsgruppe, die unter dem Namen IronErn440 agiert, hat Rays legitime Orchestrierungsfunktionen in Mechanismen für groß angelegte, sich selbst verbreitende Angriffe verwandelt. 

Nachdem GitLab das bösartige Repository am 5. November entfernt hatte, verlagerten die Angreifer ihre Aktivitäten rasch zu GitHub, wo die Kampagne ohne Unterbrechung fortgesetzt wurde.

Advertisement

So funktioniert der Angriff ShadowRay 2.0

Die Kampagne läuft in mehreren koordinierten Phasen ab, beginnend mit der Aufklärung. 

Die Bedrohungsakteure setzen interact.sh, eine Out-of-Band-Interaktionsplattform, ein, um anfällige Ray-Instanzen zu identifizieren, ohne laute Scans durchzuführen, die Intrusion-Detection-Systeme auslösen könnten.

Die Angreifer zielen anschließend auf Rays nicht authentifizierte Jobs-API, über die sie Rückrufe von exponierten Ray-Dashboards auslösen und bestätigen können, welche Server kompromittiert werden können.

Sobald sie identifiziert sind, erhalten anfällige Server bösartige Aufgaben, die direkt über Rays Orchestrierungsmechanismen eingereicht werden. 

Diese Aufgaben umfassen Python-Skripte, die Clusterressourcen erfassen, Rechenleistung für bösartige Workloads zuweisen und Krypto-Miner einsetzen, die sich in legitime Systemprozesse einfügen sollen. 

Bemerkenswert ist, dass die Miner typischerweise etwa 60 % der verfügbaren CPU- und GPU-Ressourcen nutzen – ein bewusst gewählter Schwellenwert, der die Mining-Effizienz maximiert und zugleich das Entdeckungsrisiko durch Administratoren senkt, die Ressourcenspitzen überwachen.

Die Angreifer nutzen Rays NodeAffinitySchedulingStrategy zur Verbreitung der Malware über einen gesamten Cluster. 

Ein von den Forschern beobachtetes Beispiel-Payload lädt ein Installationsskript herunter und führt es aus, erfasst aktive Knoten und stellt zusätzliche bösartige Komponenten auf jedem System bereit.

Die Persistenz wird durch cron-Jobs, die Übernahme von systemd-Diensten und das Einschleusen von SSH-Schlüsseln in privilegierte Konten erreicht.

Die Tarntechniken der Kampagne

ShadowRay 2.0 demonstriert fortschrittliche Umgehungstechniken. Bösartige Prozesse werden so umbenannt, dass sie legitimen Kernel-Workern ähneln – etwa [kworker/0:0] – sowie DNS-bezogenen Diensten, um ihre Präsenz zu verschleiern. 

Die Angreifer führen außerdem einen Krieg um Krypto-Jacking, indem sie Skripte installieren, die andere Miner auf demselben Host erkennen und beenden. 

Darüber hinaus blockieren sie konkurrierende Mining-Pools, indem sie Hostdateien ändern und iptables-Regeln anwenden, um zu verhindern, dass Rivalen die kompromittierte Infrastruktur zurückerobern.

Advertisement

Der Betrieb umfasst zudem regionale Anpassungen. 

Opfer in China erhalten Payloads, die über Proxy-Mechanismen zugestellt werden, die speziell darauf ausgelegt sind, lokale Netzwerkkontrollen zu umgehen. 

Geolokalisierungsprüfungen über Dienste wie ip-api[.]com ermöglichen es den Angreifern, ihre Infektionsskripte abhängig vom Standort des kompromittierten Servers anzupassen. 

Dieses Maß an Anpassung deutet auf eine ausgereifte operative Strategie hin, die von Prinzipien der Infrastructure as Code (IaC) geprägt ist und bei der Payload-Updates über inkrementelle GitLab-Commits verwaltet werden, statt sie auf den Opf nicht zu vergessen?.

Wichtige Maßnahmen zur Abwehr von Bedrohungen im Stil von ShadowRay

Um sich gegen ShadowRay 2.0 und ähnliche Angriffe zu schützen, müssen Unternehmen einen mehrschichtigen und proaktiven Ansatz zur Absicherung ihrer KI-Infrastruktur verfolgen. 

Da Ray-Cluster häufig mit weitreichenden Berechtigungen und hoher Rechenkapazität betrieben werden, kann bereits eine einzige Fehlkonfiguration einen bedeutenden Zugangspunkt für Bedrohungsakteure schaffen.

  • Ray-Bereitstellungen patchen und absichern durch die Aktualisierung auf korrigierte Versionen, die Aktivierung der Authentifizierung für Dashboards und APIs sowie die Deaktivierung nicht verwendeter Komponenten.
  • Ray-Endpunkte weniger exponieren durch ihre Platzierung hinter Firewalls oder Zero-Trust-Zugriffskontrollen und die Entfernung des öffentlichen Internetzugangs, wo immer möglich.
  • CI/CD- und Rechenknoten härten mit Berechtigungen nach dem Prinzip der geringsten Rechte, RBAC und Container-Isolierung, um laterale Bewegungen und den Missbrauch von Berechtigungen einzuschränken.
  • Das Clusterverhalten kontinuierlich überwachen, einschließlich CPU-/GPU-Anomalien, verdächtiger Ausführung von Unterprozessen, nicht autorisierter Änderungen an cron/systemd und unerwartet hinzugefügter SSH-Schlüssel.
  • Den ausgehenden Netzwerkverkehr begrenzen von Ray-Knoten und CI-Umgebungen, um Miner-Verbindungen, Command-and-Control-Datenverkehr und Datenexfiltration zu blockieren.
  • Entwicklungs- und Repository-Workflows schützen mit signierten Commits, Branch-Schutz und Schutzmaßnahmen gegen Lieferketten-vergiftung.
  • Vergängliche und resiliente Infrastrukturpraktiken einführen, etwa die automatische Neuinstallation von Images auf Rechenknoten und das regelmäßige Wechseln von Zugangsdaten, um das Zeitfenster für die Persistenz der Angreifer zu verkürzen.

Der Aufbau von Verteidigungsschichten rund um Orchestrierungstools, Entwicklungs-Workflows und Recheninfrastruktur trägt dazu bei, dass eine einzelne Fehlkonfiguration nicht zu einem systemischen Ausfallpunkt wird. 

Die wachsenden Sicherheitsrisiken in der KI-Infrastruktur

ShadowRay 2.0 veranschaulicht die zunehmende Verschmelzung von KI-Infrastruktur und Cyberkriminalität. 

Durch die Ausnutzung einer einzigen Schwachstelle können Angreifer leistungsstarke verteilte Rechencluster übernehmen und sie in großem Maßstab für illegale Aktivitäten umfunktionieren. 

Da KI-Workloads immer komplexer und ressourcenintensiver werden, ist die Absicherung von Orchestrierungstools wie Ray unerlässlich, um weit verbreiteten Missbrauch zu verhindern und das Ökosystem insgesamt zu schützen.

Diese Herausforderungen verdeutlichen, warum Unternehmen auf Zero Trust setzen, um implizites Vertrauen in ihren KI-Umgebungen zu reduzieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.