ΑρχικήSecurityΕκμετάλλευση Langflow RCE για ανάπτυξη Monero Miner

Εκμετάλλευση Langflow RCE για ανάπτυξη Monero Miner

Οι κυβερνοεγκληματίες στρέφουν ολοένα και περισσότερο το ενδιαφέρον τους στις εφαρμογές τεχνητής νοημοσύνης, αξιοποιώντας κρίσιμες ευπάθειες για να αποκτήσουν πρόσβαση σε εταιρικά συστήματα. Σύμφωνα με νέα έρευνα της Trend Micro, μια σοβαρή ευπάθεια στο Langflow χρησιμοποιείται ήδη σε πραγματικές επιθέσεις με στόχο την εγκατάσταση λογισμικού εξόρυξης Monero crypto, επιβεβαιώνοντας ότι οι πλατφόρμες AI αποτελούν πλέον νέο πεδίο δράσης για τους επιτιθέμενους.

Langflow Monero Miner

Η ευπάθεια, που έχει καταγραφεί ως CVE-2026-33017 και βαθμολογείται με 9,3 / 10 στην κλίμακα CVSS, επιτρέπει την απομακρυσμένη εκτέλεση κώδικα χωρίς καμία διαδικασία πιστοποίησης. Οι ερευνητές παρατήρησαν την εκστρατεία σε διάστημα 19 ημερών, από τις 27 Μαρτίου έως τις 15 Απριλίου 2026, με τους δράστες να σαρώνουν το διαδίκτυο αναζητώντας εκτεθειμένες εγκαταστάσεις Langflow.

Από μία γραμμή κώδικα στην πλήρη παραβίαση

Η επίθεση ξεκινά με την εκτέλεση μιας απλής εντολής Python μέσω ενός μη προστατευμένου API του Langflow. Αυτή η εντολή κατεβάζει ένα απομακρυσμένο shell script, το οποίο λειτουργεί ως «dropper» και αναλαμβάνει να εγκαταστήσει το κύριο κακόβουλο λογισμικό.

Το script ελέγχει αρχικά αν το εκτελέσιμο αρχείο “lambsys” υπάρχει ήδη στο σύστημα. Αν δεν εντοπιστεί, το κατεβάζει μέσω curl ή wget, το εκτελεί στο παρασκήνιο και προχωρά στην επόμενη φάση της επίθεσης.

Δείτε επίσης: Ευπάθεια Langflow χρησιμοποιείται για επιθέσεις RCE

Το συγκεκριμένο binary έχει γραφτεί στη γλώσσα Go και αποτελεί τον βασικό μηχανισμό της εκστρατείας, καθώς αναλαμβάνει τόσο την εγκατάσταση του miner όσο και τη διατήρηση της πρόσβασης στο μολυσμένο σύστημα.

Το Lambsys εξουδετερώνει κάθε εμπόδιο

Η ανάλυση της Trend Micro αποκαλύπτει ότι το Lambsys δεν περιορίζεται στην εξόρυξη κρυπτονομισμάτων. Πριν ενεργοποιήσει τον miner, απενεργοποιεί μια σειρά από μηχανισμούς ασφαλείας, όπως τα AppArmor, SELinux, iptables, Ubuntu Firewall, ακόμη και υπηρεσίες προστασίας του Alibaba Cloud.

Παράλληλα, τερματίζει ανταγωνιστικά προγράμματα cryptojacking, μεταξύ των οποίων τα Kinsing, WatchDog, Rocke και Outlaw, διαγράφοντας τα αρχεία και τα πορτοφόλια τους ώστε να εκμεταλλεύεται αποκλειστικά τους πόρους του συστήματος.

Το κακόβουλο λογισμικό δημιουργεί επίσης μηχανισμούς persistence μέσω cron jobs, αφαιρεί αρχεία καταγραφής για να εξαφανίσει τα ίχνη του και τροποποιεί κρίσιμα αρχεία του Linux, χρησιμοποιώντας ακόμη και το χαρακτηριστικό chattr +i, το οποίο καθιστά ορισμένα αρχεία αμετάβλητα ακόμη και για τον διαχειριστή του συστήματος.

Εξάπλωση μέσω SSH και εγκατάσταση του XMRig

Ένα από τα πιο ανησυχητικά χαρακτηριστικά της καμπάνιας είναι η δυνατότητα πλευρικής εξάπλωσης μέσα στο εταιρικό δίκτυο. Το Lambsys επιχειρεί να αξιοποιήσει υπάρχοντα SSH κλειδιά ώστε να αποκτήσει πρόσβαση και σε άλλους διακομιστές όπου διαθέτει έγκυρα διαπιστευτήρια.

Αφού ολοκληρώσει τις απαραίτητες αλλαγές στο σύστημα, επικοινωνεί με διακομιστή εντολών και ελέγχου για να κατεβάσει ένα συμπιεσμένο αρχείο TAR που περιέχει μια προσαρμοσμένη έκδοση του γνωστού miner XMRig. Μετά την εγκατάστασή του, το αρχείο διαγράφεται αυτόματα, μειώνοντας τα ίχνη που αφήνει πίσω της η επίθεση.

Παράλληλα, το malware επικοινωνεί με την υπηρεσία ipinfo.io ώστε να συλλέξει πληροφορίες για τη δημόσια IP και τη γεωγραφική θέση του θύματος.

Δείτε επίσης: Hackers εκμεταλλεύονται κρίσιμο RCE σφάλμα στο Langflow

Εικόνα άρθρου: Langflow RCE Exploited to Deploy Monero Miner on Exposed AI App Endpoints

Γιατί ενδιαφέρει η τοποθεσία του θύματος

Οι πληροφορίες τοποθεσίας δεν συλλέγονται τυχαία. Οι επιτιθέμενοι χρησιμοποιούν τα δεδομένα αυτά για να επιλέγουν το πλησιέστερο mining pool, μειώνοντας την καθυστέρηση του δικτύου και αυξάνοντας την απόδοση εξόρυξης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επιπλέον, εφαρμόζουν πρακτικές γεωγραφικού αποκλεισμού, αποφεύγοντας να μολύνουν συστήματα σε συγκεκριμένες χώρες, είτε για να περιορίσουν τον κίνδυνο εντοπισμού είτε για να αποφύγουν νομικές συνέπειες.

Οι εφαρμογές AI γίνονται νέος στόχος

Η Trend Micro εκτιμά ότι η συγκεκριμένη οικογένεια malware εξελίσσεται εδώ και τουλάχιστον δύο χρόνια, καθώς έχουν εντοπιστεί παλαιότερες εκδόσεις του ίδιου εκτελέσιμου από το 2024. Η διαρκής αναβάθμιση του κώδικα δείχνει ότι οι δημιουργοί της επενδύουν συστηματικά στην αποφυγή ανίχνευσης από λύσεις ασφαλείας.

Δείτε επίσης: Η ευπάθεια Langflow εκμεταλλεύτηκε από το Flodrix Botnet

Δεν είναι μάλιστα η πρώτη φορά που το Langflow βρίσκεται στο επίκεντρο επιθέσεων. Το 2025, μια διαφορετική κρίσιμη ευπάθεια είχε αξιοποιηθεί για τη διανομή του botnet Flodrix, αποδεικνύοντας ότι οι πλατφόρμες ανάπτυξης εφαρμογών τεχνητής νοημοσύνης εξελίσσονται σε ελκυστικούς στόχους για το κυβερνοέγκλημα.

Η νέα καμπάνια αποτελεί ακόμη μία υπενθύμιση ότι η ταχεία υιοθέτηση εργαλείων AI πρέπει να συνοδεύεται από εξίσου γρήγορη εφαρμογή ενημερώσεων ασφαλείας. Καθώς ολοένα και περισσότερες επιχειρήσεις ενσωματώνουν τέτοιες πλατφόρμες στις υποδομές τους, οι κυβερνοεγκληματίες αναζητούν συνεχώς νέους τρόπους εκμετάλλευσης των κενών ασφαλείας, μετατρέποντας τις εφαρμογές τεχνητής νοημοσύνης σε μία από τις σημαντικότερες νέες πύλες εισόδου για κυβερνοεπιθέσεις.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS