Lỗ hổng này cho phép kẻ tấn công thực thi lệnh từ xa mà không cần xác thực trên các phiên bản Marimo từ 0.20.4 trở về trước. Sau khi giành được quyền thực thi mã trên máy chủ công khai, AI Agent tiếp tục thực hiện các bước trinh sát và mở rộng phạm vi tấn công một cách gần như tự động.
Tiếp đó, hệ thống AI sử dụng các thông tin này để truy cập vào môi trường AWS của nạn nhân, thực hiện hoạt động trinh sát và phát hiện một khóa SSH được lưu trữ trong AWS Secrets Manager. Sau khi lấy được khóa này, AI Agent tự động sử dụng nó để kết nối tới máy chủ bastion nội bộ của tổ chức.
Các nhà nghiên cứu nhận định đây là điểm đặc biệt của vụ việc bởi AI không chỉ thực hiện một nhiệm vụ đơn lẻ mà còn có khả năng lập kế hoạch nhiều bước, đánh giá kết quả và tự động chuyển sang giai đoạn tiếp theo trong chuỗi tấn công.
Theo báo cáo, toàn bộ cấu trúc và dữ liệu của cơ sở dữ liệu đã bị trích xuất trong thời gian chưa tới hai phút. Điều này cho thấy tốc độ hoạt động của AI Agent vượt xa nhiều chiến dịch tấn công thủ công truyền thống.
Dù cuộc tấn công được phát hiện và ngăn chặn trước khi gây hậu quả nghiêm trọng hơn, vụ việc đã chứng minh rằng AI Agent hiện đã đủ khả năng thực hiện các hoạt động hậu khai thác vốn trước đây cần tới sự can thiệp liên tục của con người.
Các chuyên gia cảnh báo rằng khi AI Agent ngày càng được tích hợp thêm công cụ, quyền truy cập và khả năng tự động hóa, các cuộc tấn công trong tương lai có thể diễn ra nhanh hơn, quy mô lớn hơn và khó phát hiện hơn.
Thay vì phải trực tiếp điều khiển từng bước, kẻ tấn công chỉ cần đưa ra mục tiêu ban đầu, còn AI sẽ tự thực hiện quá trình thu thập thông tin, leo thang đặc quyền, di chuyển ngang trong hệ thống và đánh cắp dữ liệu.
-
Khẩn trương cập nhật các bản vá cho Marimo và các ứng dụng công khai trên Internet.
-
Hạn chế lưu trữ khóa truy cập, mật khẩu và thông tin xác thực dưới dạng dễ truy cập.
-
Giám sát bất thường đối với AWS Secrets Manager và các kho lưu trữ bí mật khác.
-
Triển khai cơ chế phát hiện hành vi thay vì chỉ dựa vào chữ ký nhận diện.
-
Theo dõi các hoạt động SSH, truy cập cơ sở dữ liệu và hành vi trích xuất dữ liệu bất thường.





