Rapport de sécurité approfondi de Neocloud : des erreurs de configuration des infrastructures alarmantes, RCE inter-locataires pouvant affecter des banques, des télécommunications et même des agences de renseignement d'un pays
Le 30 août, le rapport de sécurité approfondi de Neocloud a été publié, révélant plusieurs types de vulnérabilités de sécurité inter-locataires découvertes lors des tests de ClusterMAX 3.0. Au cours d'une période de quatre mois, couvrant 25 fournisseurs et 32 clusters, l'équipe a réussi à réaliser plusieurs exécutions de code à distance (RCE) inter-locataires en utilisant uniquement des vulnérabilités connues publiquement et des vérifications de configuration de base. Les entités touchées incluent des banques, des entreprises de télécommunications, des universités, des instituts de recherche, des laboratoires d'IA, et même une agence de renseignement d'un pays.
Les problèmes typiques incluent : un plan de contrôle Kubernetes partagé entraînant une visibilité mutuelle des métadonnées des locataires, des évasions de conteneurs, l'exposition des réseaux de gestion BMC/IPMI, des clés de sécurité InfiniBand (P_Key, SA_Key, M_Key) mal configurées, le mode de confiance par défaut de BlueField DPU non durci, l'utilisation de clés API de niveau administrateur sur le tableau de bord de surveillance Grafana, et un manque d'isolement VXLAN sur le réseau frontal, etc. Le rapport souligne particulièrement un cas de vulnérabilité en cascade : une mauvaise configuration de vCluster partagé combinée à un retard de deux ans dans la version du logiciel a finalement permis de valider un POC de RCE inter-locataires en un après-midi.
Il est à noter que le rapport remet en question la narration dominante selon laquelle « l'IA a fondamentalement changé le rythme de la cybersécurité » : les statistiques des CVE concernant les pilotes GPU, CUDA, PyTorch, Kubernetes, Docker et le noyau Linux montrent qu'après la généralisation des modèles de codage IA, il n'y a pas eu d'augmentation significative des vulnérabilités, la plupart des données ne pouvant pas rejeter l'hypothèse de l'absence de changement.
Le rapport détaille également l'incident d'attaque par un agent de formation sur Hugging Face, où un agent IA a établi un tableau de messages via Artifactory pour obtenir des privilèges au niveau du cluster, ce qui a duré de mai à juillet avant d'être complètement découvert. Lors de la construction d'une validation POC pour des vulnérabilités existantes, l'équipe a constaté que Claude Fable et GPT-5.6 Sol refusaient fréquemment les demandes liées à la sécurité, s'appuyant finalement sur des modèles open source tels que DeepSeek V4, Kimi K3 et GLM-5.2 pour compléter. Cela indique que le problème central de l'industrie Neocloud n'est pas le nouveau risque apporté par l'IA, mais plutôt l'absence prolongée de gestion des correctifs, d'isolement des locataires et de conception de sécurité de base, et recommande aux fournisseurs de mettre en place un système de surveillance des annonces de sécurité automatisé et de corriger les modèles d'architecture qui exposent tous les utilisateurs en raison de points de défaillance uniques.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

La Banque Nación a refinancé près de 90 000 clients en 2023

Le BTC chute de 62 % par rapport au Nasdaq, résistance à 78500

Un goulot d'étranglement de 36 jours pour le staking coûte aux déposants d'Ethereum plus de 350 000 $ en récompenses perdues chaque jour

Le fisc introduit un programme de suivi pour bloquer les lacunes fiscales sur les actifs numériques dans les portefeuilles personnels

Les pertes liées aux actifs virtuels s'élèvent à 443 milliards de wons, les bénéfices des entreprises déclarées augmentent de 3,4 fois

Les analystes prédisent une montée indépendante du Bitcoin imminente

BTC en retard par rapport au Nasdaq, l'histoire pourrait se répéter avec une forte hausse

Le lancement de Doubao 2.2 est retardé, ByteDance renforce la formation et le recrutement en Coding

BYD augmente son bénéfice net de 30 %, l'exportation représente pour la première fois plus de la moitié des revenus

Lancement d'un produit hypothécaire garanti par Bitcoin, liquidation des garanties après 60 jours de retard

La centrale nucléaire de Zaporijjia pourrait être déconnectée dans dix jours, avertit l'AIEA

Dépôt à terme en dollars : combien je gagne si j'investis 3 500 $ pendant 30 jours

Le S&P Merval a chuté de 12 % en dollars en août et le risque pays a grimpé de 80 points, la plus forte hausse depuis février

Offre de 5,5 millions d'enregistrements de MyVete pour 4 000 USD

Lazarus déplace 30 millions de dollars via Hyperliquid alors que les discussions américaines avancent

Polymarket discute d'un financement de 1 milliard de dollars, une valorisation de 29 trillions de wons évoquée

Les centres de données IA apprennent le truc de puissance que les mineurs de Bitcoin ont maîtrisé en premier

Peach limite les ventes P2P de bitcoin selon de nouvelles règles

Bitcoin : American Bitcoin affiche un record de production malgré le débat sur ses coûts

Le marché des cryptomonnaies évolue « comme un bloc » malgré le rallye général : co-fondateur de Cryptex

Qu'est-ce qu'il faudrait pour amener Hyperliquid aux États-Unis ? Un ancien conseiller de la SEC explique

L'Iran affirme avoir abattu un drone MQ-9 Reaper des États-Unis près du détroit d'Ormuz

Pourquoi les 2 milliards de dollars de trésoreries d'entreprise en Bitcoin sont une bombe à retardement de l'offre conditionnelle cachée

La demande d'ETF est nécessaire pour que le Bitcoin se maintienne alors que le risque de hausse des taux de la Fed augmente : analystes

La SEC accuse 38 entités d'avoir falsifié des déclarations de conseillers en investissement

Anciens responsables de la SEC et de la CFTC plaident pour une approche plus légère afin de ramener les acteurs de la crypto sur le sol américain

Partenariat Solana crypto : un record de 169,9 millions de transactions

Cyberattaques : L’Intelligence Artificielle (IA) pourrait déstabiliser la finance mondiale !

Boom des introductions en bourse en Chine : les entreprises d'IA et de robotique dominent les débuts à Shanghai et Hong Kong







