في 26 نوفمبر 2024، حددت Wiz Research جهة تهديد نتتبعها باسم JINX-2401 تحاول اختطاف نماذج LLM عبر بيئات AWS المتعددة. مع تزايد استخدام LLMs، أصبحت محاولات إساءة استخدام هذه النماذج كوسيلة لتحقيق الدخل من الوصول غير المصرح به إلى الاشتراكات السحابية أكثر انتشارًا، كما يتضح من التقارير العامة السابقة حول هذا النوع من النشاط.

تضمنت هذه الحادثة تحديدًا استخدام مفاتيح وصول مستخدم IAM (AKIA) المخترقة للوصول الأولي إلى حساب سحابي واستدعاء نماذج Bedrock. على الرغم من وجود العديد من التقنيات المعروفة لإساءة استخدام LLMs (كما ذكرت Permiso في أكتوبر 2024)، تركز هذه المدونة على حملة معينة أجرتها JINX-2401 والتي حددناها حتى الآن عبر بيئات AWS المتعددة. كجزء من الهجوم، استخدم الممثل تقنيات فريدة نسبيًا لتصعيد الامتيازات والاستمرارية، والتي سنشرحها بالتفصيل في هذه المدونة.

أثناء إجراء مطاردة التهديدات لتقنيات إساءة استخدام LLM المعروفة وتحليل بطاقات IOC من Wiz honeypot عبر العديد من العملاء، اكتشفنا مستخدم IAM يعمل من عنوان Proton VPN IP. قام هذا المستخدم بعدة محاولات غير ناجحة لاستدعاء نماذج Bedrock، على الأرجح باستخدام برنامج Python النصي. بعد هذه المحاولات الفاشلة، لاحظنا عدة محاولات فاشلة إضافية لإنشاء مستخدمي IAM وسياسات مطابقة لنفس النمط، كما هو واضح في رسائل الخطأ الناتجة عن إجراءاتهم.

ولتوسيع تحقيقاتنا، بدأنا البحث عن هذا السلوك وبطاقات IOC المرتبطة به في بيئات AWS الأخرى. خلال هذه العملية، حددنا مستخدم IAM في بيئة العميل يستخدم نفس التقنيات بالضبط، والتي تنشأ مرة أخرى من عنوان Proton VPN IP. ومع ذلك، في هذه الحالة، كان لدى مستخدم IAM أذونات وصول المسؤول. على الرغم من الأذونات المرتفعة، إلا أن محاولات المستخدم لاستدعاء نماذج Bedrock لم تنجح أيضًا. بعد هذه الإخفاقات، استخدم المهاجم الأذونات عالية المستوى لمستخدم IAM لإنشاء مستخدمي IAM جدد، إلى جانب مفاتيح وصول IAM وسياسة تمنح أذونات Bedrock. التزم مستخدمو IAM وأسماء السياسات التي تم إنشاؤها حديثًا بنفس أنماط التسمية التي حددناها مسبقًا مع هذا المهاجم.

بعد ذلك، قام المهاجم بإنشاء ملف تعريف وحدة التحكم لمستخدم IAM الجديد، ومن المحتمل أن يكمل عملية اتفاقية LLM. تم إثبات هذا النشاط من خلال استدعاء AWS API PutUseCaseForModelAccess، يتم تنفيذها عبر وحدة التحكم. وبعد ذلك، حاول المستخدم طلب الوصول إلى نماذج محددة باستخدام الملف CreateFoundationModelAgreement استدعاء واجهة برمجة التطبيقات. ومع ذلك، تم حظر هذه الطلبات بواسطة سياسات التحكم في الخدمة (SCP) الخاصة بالحساب.

معتقدًا أن الإعداد قد اكتمل، حاول المهاجم استدعاء النموذج مرة أخرى، هذه المرة باستخدام بيانات اعتماد المستخدم الجديد. فشلت هذه المحاولات أيضًا بسبب حظر SCP CreateFoundationModelAgreement و InvokeModel مكالمات API.

دون رادع، أنشأ المهاجم مستخدمين إضافيين لـ IAM باتباع نفس نظام التسمية وكرر العملية معهم. ومع ذلك، كانت هذه غير ناجحة بالمثل.

في جميع الحالات التي لاحظناها حتى الآن، أنشأ الممثل مستخدم IAM وأرفق سياسة تم إنشاؤها حديثًا، باستخدام نظام تسمية متسق:

  • يتطابق اسم مستخدم IAM مع التعبير العادي التالي: ^[A-Z][a-z]{5}[0-9]{3}$.

  • كان اسم سياسة IAM هو `New_Policy`، ويتضمن الأذونات التالية:

{           "Effect": "Allow", 
  "Resource": "*",    
   "Action": ["bedrock:InvokeModel",  
              "bedrock:InvokeModelWithResponseStream", 
              "bedrock:GetModelInvocationLoggingConfiguration"] 
} 

وكلاء المستخدم –

  • Python/3.12 aiohttp/3.9.1

  • Python/3.11 aiohttp/3.9.5

  • Boto3/1.29.7 md/Botocore#1.32.7 ua/2.0 os/windows#11 md/arch#amd64 lang/python#3.12.0 md/pyimpl#CPython cfg/retry-mode#legacy Botocore/1.32.7

عناوين IP (عقد Proton VPN) –

النماذج المستدعىة –

  • anthropic.claude-3-sonnet-20240229-v1:0

  • anthropic.claude-v2

  • anthropic.claude-3-5-السوناتة-20241022-v2:0

  • anthropic.claude-3-5-السوناتة-20240620-v1:0

وقاية

  1. قم بتنفيذ سياسات التحكم في الخدمة (SCPs) لتقييد وتقييد الوصول إلى نماذج Bedrock:

  2. إذا كانت مؤسستك لا تستخدم Bedrock، فإننا نوصي برفض الوصول إليه لجميع الأعضاء.

  3. إذا كانت مؤسستك تستخدم Bedrock، فمن المستحسن السماح بالوصول لأعضاء محددين فقط لتقليل التعرض.

لمزيد من التفاصيل حول SCPs، راجع وثائق AWS.

  1. نماذج الذكاء الاصطناعي للمخزون المنتشرة في بيئتك والتحقق من المخالفات. يمكن لعملاء Wiz استخدام AI-SPM لتحديد النماذج التي تم نشرها.

كشف

  1. الاستعلام عن سجلات CloudTrail لإنشاء مستخدمي IAM أو سياساتهم (CreateUser, CreatePolicy) بقيم تتطابق مع الأنماط السيئة المعروفة. يمكنك العثور على الأنماط المذكورة أعلاه وغيرها الكثير في قائمتنا العامة لبطاقات IOC السحابية المتوفرة هنا.

  2. تحقق مما إذا كان مستخدمو IAM أو السياسات المطابقة لأنظمة التسمية هذه موجودة بالفعل في بيئتك.

  3. لدى Wiz Defend قواعد اكتشاف لتحديد الوصول غير المعتاد إلى نماذج LLM وتقنيات هجوم LLM محددة معروفة:

    1. طلبات InvocModel المتعددة: مبدأ غير عادي يتمثل في تقديم طلبات InvocModel المتكررة خلال إطار زمني قصير.

    2. نماذج الأساس المذكورة للوصول: يطلب InvocModel إرجاع رموز خطأ محددة تشير إلى عمليات التحقق من الوصول.

    3. إنشاء سياسة IAM مرتبطة بحملة اختطاف LLM معروفة: اكتشاف سياسة IAM تسمى “New_Policy” بأذونات Bedrock.

    4. إنشاء مستخدم IAM مرتبط بحملة اختطاف LLM معروفة: اكتشاف مستخدم IAM يطابق نمط التعبير العادي المحدد في الهجمات.

شاركها.
اترك تعليقاً