Microsoft advierte por ataques a LiteLLM, RAGFlow
Microsoft detectó intrusiones reales en LiteLLM, RAGFlow y Kestra para robar claves de IA, acceder a contenedores y minar criptomonedas.
Microsoft detectó ataques reales contra LiteLLM, RAGFlow y Kestra, con robo de claves de modelos de IA, acceso a bases de datos y contenedores, persistencia en servidores y uso de la infraestructura comprometida para minar criptomonedas. La compañía dijo que los atacantes entraron, con alta confianza, por una pasarela expuesta a Internet.
Microsoft detectó ataques reales contra LiteLLM, RAGFlow y Kestra en los que los atacantes robaron claves de modelos de IA, accedieron a bases de datos y contenedores, se afianzaron en servidores y desplegaron mineros de criptomonedas. La compañía sostuvo que, con alta confianza, la entrada inicial fue a través de una pasarela expuesta a Internet.
¿Qué vio Microsoft en LiteLLM y RAGFlow?
Microsoft observó que los atacantes interceptaban configuraciones cuando un usuario añadía o modificaba una conexión a un modelo de lenguaje, y obtenían el nombre del proveedor, el modelo, la clave API y la dirección del servicio. Ese mecanismo fue visto para credenciales de OpenAI, Azure, Anthropic y Gemini.
En RAGFlow, el blog oficial de Microsoft Security indicó que los atacantes modificaron el método TenantLLM.insert() para interceptar, en cada evento de configuración de modelos, las claves de API y los parámetros de conexión antes de exfiltrarlos a un servidor secundario de comando y control. SecurityLab Latam también vinculó el caso con posibles rutas de explotación asociadas a CVE-2026-42271 y CVE-2026-48710, aunque un análisis independiente aclaró que Microsoft no presentó esas CVE como causas confirmadas en todos los casos, sino como caminos de vulnerabilidad públicos relevantes.
¿Qué pasó en Kestra?
En Kestra, Microsoft relacionó con alta confianza el acceso inicial con CVE-2026-49869, un fallo crítico en el filtro de autenticación que permitía a un usuario remoto sin contraseña crear y ejecutar sus propios flujos de trabajo. Una nota técnica de CybersecurityNews agregó que los atacantes usaron esa falla para crear flujos maliciosos que instruían a los workers a ejecutar comandos de shell.
Microsoft detalló además que, una vez dentro, los atacantes aprovecharon el acceso al socket Docker para enumerar las variables de entorno de todos los contenedores, mediante Config.Env, y extraer secretos embebidos como credenciales de base de datos, claves de nube y API keys. Según la compañía, eso amplificó el impacto más allá del sistema inicialmente comprometido.
¿Qué vulnerabilidades y patrones técnicos se describieron?
Un reporte técnico sobre MCP indicó que CVE-2026-42271 afectaba a LiteLLM entre las versiones 1.74.2 y 1.83.6, y que fue corregida en la 1.83.7. Ese informe explicó que los endpoints de prueba MCP aceptaban configuraciones con un campo de comando que se pasaba directamente a un proceso hijo sin validación.
Otra investigación sobre honeypots de infraestructura de IA describió un patrón de ataque en el que los actores explotaban CVE-2026-42271 con una configuración MCP basada en stdio, descargaban y ejecutaban un minero identificado como gmon y devolvían una respuesta MCP sintácticamente válida para que la prueba de conexión pareciera exitosa. El mismo análisis señaló que CISA añadió esa CVE a su catálogo KEV en junio de 2026, lo que confirma explotación activa más allá de los casos observados por Microsoft.
Sobre CVE-2026-48710, un análisis técnico explicó que se trataba de un fallo en la validación del encabezado Host en Starlette, documentado originalmente en el informe BadHost, con corrección en Starlette 1.0.1 y referencia del CERT de Ciberseguridad de Bélgica. SecurityLab Latam sostuvo que, en determinadas configuraciones, la combinación de ese problema con CVE-2026-42271 podía permitir ejecución de código sin credenciales válidas.
¿Qué recomendó Microsoft?
Microsoft pidió no publicar interfaces administrativas de estos sistemas directamente en Internet, instalar actualizaciones con regularidad, separar las claves de usuario de las claves maestras de los proveedores de modelos y guardar los secretos en almacenes especializados en lugar de variables de entorno. En paralelo, categorizó las pasarelas de IA como control points de alta criticidad y recomendó tratarlas como activos Tier 0, al nivel de controladores de dominio o sistemas de gestión de identidades.
Un resumen para directivos de Cyber Roundtable señaló que el patrón común en LiteLLM, RAGFlow y Kestra fue robo de credenciales, persistencia y monetización del cómputo comprometido mediante criptominería, con un motivo financiero por encima del espionaje tradicional. Eso vuelve a poner en foco la exposición de pasarelas y configuraciones de infraestructura de IA usadas en entornos cloud, incluyendo servicios como OpenAI, Azure, Anthropic y Gemini.
Fuentes
- Claves de Anthropic, OpenAI y Gemini se filtraron sin que nadie lo notara; hackers acceden a la infraestructura de IA de las empresassecuritylab.lat· SecurityLab Latam
- When AI infrastructure becomes the target: Securing gateways and control pointsmicrosoft.com· Microsoft Security Blog
- Attackers Exploit MCP RCE, Blind Prompt Injection and ...gbhackers.com· GBHackers on Security
- AI Honeypot: Real Attacks on LiteLLM and MCP Servers Reveal Three Patternsdeafnews.it· DeafNews
- BadHost: Exposed AI agent endpoints – a security checklist forgonkarouter.io· Gonkarouter
- Microsoft says AI gateways should be treated as Tier-0 assetscisovoice.com· CisoVoice
- LiteLLM Jumps the Queue After Microsoftcyberroundtable.ai· Cyber Roundtable
- Hackers Exploit AI Infrastructure to Steal API Keys, Gain Persistence and Mine Cryptocurrencycybersecuritynews.com· CybersecurityNews



