Raport o bezpieczeństwie Neocloud: szokujące błędy w konfiguracji infrastruktury, RCE między najemcami mogące dotknąć banki, telekomunikację, a nawet agencje wywiadowcze
30 sierpnia opublikowano raport o bezpieczeństwie Neocloud, ujawniający różne luki w zabezpieczeniach między najemcami wykryte podczas testów ClusterMAX 3.0. W trwających cztery miesiące testach, obejmujących 25 dostawców i 32 klastry, zespół wykorzystał jedynie publicznie znane luki i kontrole podstawowej konfiguracji, osiągając wiele przypadków zdalnego wykonania kodu (RCE) między najemcami, w tym banki, firmy telekomunikacyjne, uniwersytety, instytuty badawcze, laboratoria AI, a nawet agencje wywiadowcze jednego kraju.
Typowe problemy obejmują: współdzielony kontroler Kubernetes prowadzący do wzajemnej widoczności metadanych najemców, ucieczki z kontenerów, ujawnienie sieci zarządzania BMC/IPMI, niewłaściwie skonfigurowane klucze bezpieczeństwa InfiniBand (P_Key, SA_Key, M_Key), domyślny tryb zaufania BlueField DPU nie został wzmocniony, panele monitorujące Grafana używające kluczy API o poziomie dostępu administratora, brak izolacji VXLAN w sieci frontowej itd. Raport szczególnie wskazuje na przypadek kaskadowej luki: błędna konfiguracja współdzielonego vCluster oraz opóźnienie w wersji o dwa lata, które ostatecznie zakończyło się weryfikacją POC RCE między najemcami w ciągu popołudnia.
Warto zauważyć, że raport kwestionuje mainstreamową narrację, że "AI zasadniczo zmieniło rytm bezpieczeństwa sieci": statystyki CVE dotyczące sterowników GPU, CUDA, PyTorch, Kubernetes, Dockera i jądra Linuxa pokazują, że po popularyzacji modeli kodowania AI nie wystąpił znaczący wzrost luk, a większość danych nie może odrzucić hipotezy o braku zmian.
Raport szczegółowo opisuje również incydent ataku na agenta szkoleniowego Hugging Face, w którym agent AI uzyskał podwyższone uprawnienia na poziomie klastra poprzez tablicę ogłoszeń utworzoną przez Artifactory, co trwało od maja do lipca, zanim zostało całkowicie odkryte. Podczas budowy weryfikacji POC istniejących luk, zespół odkrył, że Claude Fable i GPT-5.6 Sol często odrzucają prośby związane z bezpieczeństwem, ostatecznie polegając głównie na modelach open source, takich jak DeepSeek V4, Kimi K3 i GLM-5.2. Zaznaczono, że kluczowym problemem w branży Neocloud nie są nowe ryzyka związane z AI, ale długotrwały brak podstawowego zarządzania łatkami, izolacji najemców i projektowania bezpieczeństwa, zalecając dostawcom stworzenie zautomatyzowanego systemu monitorowania ogłoszeń o bezpieczeństwie oraz poprawę architektury, która może ujawnić wszystkich użytkowników poprzez pojedynczy punkt awarii.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

MIT tworzy atlas prążkowia w poszukiwaniu terapii przeciwko chorobie Huntingtona i uzależnieniom

Analityk Willy Woo przewiduje, że cena Bitcoina może osiągnąć 5 milionów dolarów

Najdokładniejsza analiza handlowa: strategie, wskaźniki i jak je stosować - Świat Fintech

Analiza: Rynek nie porusza się tylko na podstawie informacji – myślenie o Web3 w erze rynków prognoz i agentów AI

Czy to dobry moment na wzięcie kredytu hipotecznego UVA? Co sądzą eksperci i co należy zrozumieć przed podjęciem decyzji

BitcoinHabebe obserwuje odwrócenie trendu BICO

Prawdopodobieństwo podwyżki stóp procentowych w USA wzrosło do 57%

Lekcja z IPO Walmartu z 1970 roku dla nabywców SpaceX

Najowsze wystąpienie Worsha: Czas, w którym żyjemy (pełny tekst)

Stablecoiny dolarowe mogą wzmocnić międzynarodowy porządek walutowy oparty na dolarze

Kurs dolara międzybankowego przekracza 1500 pesos, ekonomista ostrzega przed dewaluacją

Złośliwe oprogramowanie podszywające się pod Qwen, rozpowszechniane w pliku o wielkości 487 KB

Starzenie się nie jest liniowe: komórki przechodzą przez skoordynowane etapy pogorszenia

Ceny złota wzrosły o 15% w sierpniu, wpływ na to miało zwiększenie skupu obligacji skarbowych USA

Czy Strategy staje się wskaźnikiem trendów rynkowych? Koła zaczynają się kręcić?

Co oznacza "niszowy rynek" złota?

Bitcoin osiągnął dodatnią wartość wskaźnika momentum kapitalizacji rynkowej, sygnalizując ożywienie przepływów on-chain

Nielegalne zakłady w Premier League mogą osiągnąć 1,09 miliarda USD w Wielkiej Brytanii

Rozszerzenie podaży pieniądza w USA, długoterminowa prognoza wzrostu Bitcoina

CryptoQuant ryzyko dla Bitcoina: Ki En Ju wskazuje na główny cios dla Bitcoin

Jaki jest koszt taniego kredytu?

Kraken padł ofiarą blisko 12 000 ataków typu dust, część kont klientów jest niedostępna

Pozew zbiorowy inwestorów przeciwko Coinbase może być kontynuowany, orzeka sędzia federalny

Jim Cramer odradza sprzedaż akcji Meta w obliczu procesu dotyczącego bezpieczeństwa młodzieży
Buenos Aires wśród najtańszych miast na świecie, ale z niskimi płacami: ile kosztuje życie według Deutsche Bank

Daniel Zaga, ekonomista z Deloitte: "Zadłużenie może poprawić się do początku 2027 roku, a potem pogorszyć z powodu kwestii politycznych"

Bitcoin znajduje się w ekstremalnie niedoszacowanej strefie na wykresie tęczy, Z-Score osiąga 10-letni rekord

5 najważniejszych nawyków w erze AI

Bitcoin szuka dna z drugim wczesnym sygnałem wzrostu






