olimposec.com
tema

#infraestrutura-de-ia

3 publicações marcadas com esta tag.

risco altoOS-2026-338 · 2026-09-01
0

Chave de API da METR é roubada e usada para consumir cerca de US$ 600 mil em créditos de IA

A METR, organização que avalia riscos de modelos de IA de fronteira em tarefas agenticas de longo horizonte, revelou dois incidentes de segurança separados em que atacantes tentaram e, em um dos casos, conseguiram acesso não autorizado à sua infraestrutura. No primeiro incidente, uma falha de autenticação do tipo 'fail-open' expôs publicamente uma instância usada por um pesquisador, permitindo o roubo de uma chave de API que gerou cerca de US$ 600 mil em consumo indevido de créditos de inferência.

Fonte ↗
risco altoOS-2026-306 · 2026-08-26CVE-2026-42271
0

Microsoft mapeia ataques reais contra gateways de IA como o LiteLLM, com roubo de credenciais e cryptomining

A equipe de Threat Intelligence da Microsoft documentou campanhas ativas explorando gateways de IA expostos, encadeando CVEs conhecidas em LiteLLM e Starlette para obter execucao remota de codigo, roubando chaves-mestre de provedores LLM via leitura de memoria de processo, e implantando persistencia e mineradores de criptomoeda. O artigo recomenda tratar gateways de IA como ativos Tier-0 de armazenamento de segredos, com chaves virtuais limitadas e regras de saida restritivas.

Fonte ↗
risco altoOS-2026-243 · 2026-08-18CVE-2025-62593
0

CISA inclui falha do Ray, framework de IA distribuída, em catálogo de exploração ativa

A CISA adicionou ao catálogo KEV uma falha crítica (CVE-2025-62593, CVSS 9.4) no Ray, framework Python popular para computação distribuída de IA/ML, que permite execução remota de código via ataque de DNS rebinding disparado pelo navegador da vítima. A falha já vem sendo explorada por um botnet de DDoS e por uma campanha de cryptojacking (ShadowRay 2.0) contra clusters GPU não corrigidos; agências federais dos EUA têm até 20/08/2026 para aplicar a correção disponível na versão 2.52.0.

Fonte ↗