一個未知的威脅行為者,在利用近期披露的漏洞成功入侵一個可公開存取的 Marimo 網路後,被觀察到使用大型語言模型(LLM)代理程式來執行後滲透活動。
Sysdig 表示:「攻擊者透過 CVE-2026-39987 漏洞入侵了一個可連網的 Marimo notebook,從受感染的主機中提取了兩個雲端憑證,透過一個分散式的出口池重新播放這些憑證,從 AWS Secrets Manager 中檢索了一個 SSH 私鑰,並利用該金鑰驅動了八個短暫的 SSH 會話,針對下游的 SSH 堡壘機伺服器進行攻擊。」
「堡壘機階段在不到兩分鐘的時間內,就將內部 PostgreSQL 資料庫的結構和全部內容外洩。」
CVE-2026-39987 指的是一個關鍵的、無需驗證即可進行遠端程式碼執行的漏洞,影響 Marimo 0.20.4 及之前的所有版本。它允許未經驗證的攻擊者執行任意系統命令。該問題已在上個月發布的版本 0.23.0 中得到修復。
此安全缺陷自此以來一直處於活躍開採狀態,威脅行為者利用它對蜜罐系統發起手動偵察,並試圖竊取敏感數據。
Sysdig 記錄的最新活動遵循相同的模式,主要區別在於使用了 LLM 代理程式來驅動後滲透活動。根據這家雲端安全公司稱,該事件發生在 2026 年 5 月 10 日,攻擊者從環境中收集了憑證,然後使用竊取的 AWS 存取金鑰對 AWS Secrets Manager 執行 API 調用,並檢索了 SSH 私鑰。
幾分鐘後,據稱威脅行為者利用檢索到的金鑰在 SSH 堡壘機伺服器上進行了首次 SSH 驗證,隨後針對下游伺服器發起了八個並行的 SSH 會話,以竊取一個內部 PostgreSQL 資料庫。整個攻擊鏈的持續時間略超過一個小時。
Sysdig 表示,他們發現了四個表明 LLM 代理程式是幕後黑手的指標。首先,攻擊者在事先不知道結構的情況下即興進行了資料庫傾印。其次,在執行憑證搜索時,一個中文字元串的規劃註解「看还能做什么」直接洩露在命令流中。
Sysdig 表示:「資料庫主機名稱是模糊的,磁碟上沒有應用程式識別符號,也沒有預先準備好的結構傾印,但該鏈仍在幾分鐘內鎖定了憑證表。『攻擊者不再需要看到你的環境就可以在其中運作。』」
第三個跡像是,每個命令都是為機器消耗而設計的,每個命令都以「---」分隔符分隔,並帶有邊界輸出捕獲,禁用了「less」命令,並丟棄了錯誤流(stderr)以最大程度地減少噪音。
最後,值傳遞是從先前的工具輸出中獲取的。換句話說,提取某些值(例如資料庫密碼)的方式暗示著一個 AI 代理程式將其自身的先前輸出——執行 cat 命令來讀取「~/.pgpass」文件——饋送到下一個動作中。
在另一個例子中,一個用於列印特定文件內容的 cat 命令(「cat ~/.ssh/id_ed25519」)之前,有一個 ls(「列表」)命令,該命令將相同的ファイル模式作為輸入(「ls -la ~/.ssh/id_ed25519*」)來確認 SSH 金鑰是否存在。
Sysdig 總結道:「當一個腳本化操作者構建一個針對特定目標的劇本並重複使用它時,添加新目標的門檻是工程時間。然而,一個代理程式操作者對一類應用程式具有普遍的先驗知識,並實時組合鏈以最好地適應其目標。在這裡,門檻變成了推理預算,而不是劇本編寫。」
「代理程式在循環中的對防禦者相關的屬性是適應性。一個腳本化的攻擊者遇到一個丟失的文件、一個意外的結構或一個身份驗證失敗,就會中止或回退到硬編碼的備份。一個代理程式會讀取意外情況,決定下一步嘗試什麼,並繼續進行。」
為了應對此威脅,建議用戶更新到最新版本的 Marimo,審查環境中是否存在任何可公開訪問的實例,並輪換憑證、API 金鑰和 SSH 金鑰。