场景:2026年7月,某大型云服务商SOC监测到内部AI训练集群出现异常外连。攻击者针对Linux AI服务器利用漏洞爆破获取初始权限,植入SNOWLIGHT脚本实施持久化控制。
攻击 / 事件时间线
初始访问
攻击者扫描公网暴露的Jupyter Notebook服务,通过弱口令爆破获取低权限账户。随后利用Notebook的代码执行功能,以Python反弹Shell连接至C2服务器。此次攻击精准选择AI训练节点,因其通常运行大量特权服务且安全监控相对薄弱。
Jupyter NotebookPython反弹Shell
权限提升
在获取初始Shell后,攻击者利用内核漏洞(CVE-2026-4521)尝试提权。通过Linux本地信息收集脚本枚举内核版本与SUID文件,确认漏洞存在后编译利用代码,成功获取ROOT权限。整个过程耗时约12分钟,期间规避了部分EDR的进程监控。
CVE-2026-4521LinEnumGCC
持久化植入
攻击者以ROOT权限下载SNOWLIGHT恶意脚本至/tmp目录,修改文件属性并写入crontab实现定时任务持久化。SNOWLIGHT脚本具备进程隐藏、C2心跳通信、横向传播组件下载等功能,并通过base64编码混淆关键字符串逃避静态检测。
SNOWLIGHTcrontabbase64
横向移动
利用已控节点作为跳板,攻击者在内网扫描SSH服务,复用已获取的ROOT密钥对尝试批量登录其他AI服务器。同时SNOWLIGHT脚本自动探测同网段GPU服务器,通过内置的漏洞利用模块(针对TensorFlow Serving API)扩大控制范围,最终控制5台训练节点。
SSH密钥复用SNOWLIGHTTensorFlow Serving API
数据窃取
攻击者定位到模型训练数据目录(/data/models),通过tar打包加密后分块传输至外部云存储。为避免触发流量告警,采用HTTPS隧道并限制传输速率为2MB/s,在3小时内窃取约20GB训练数据集及模型权重文件。
tarHTTPS隧道rclone
蓝队视角 · 发现与处置
SOC通过流量分析发现AI集群节点存在异常外连至未知海外IP,结合EDR告警确认进程行为异常。研判后立即隔离受影响网段,提取SNOWLIGHT样本进行逆向分析,编写YARA规则全网排查。通过分析C2通信记录还原攻击链,确认5台服务器被控。处置过程包括:强制重置所有涉事节点、轮换SSH密钥、下线暴露的Jupyter服务,并在防火墙上封禁C2 IP段。同时利用Sysmon日志追溯攻击者初始入口,确认弱口令为突破口。
涉及关键技术 / 工具
SNOWLIGHT恶意脚本分析YARA规则检测Sysmon日志溯源C2流量分析
防护经验总结
- 所有AI训练平台强制启用多因素认证,禁用Jupyter等服务的默认弱口令配置,并限制公网直接访问,前置VPN或堡垒机。
- 对AI服务器部署文件完整性监控,重点监控/tmp、/var/tmp等目录的可执行文件创建事件,并结合Sysmon进程树审计异常Shell行为。
- 建立AI数据资产分级分类机制,对敏感训练数据实施加密存储和DLP策略,设置外传流量基线告警,异常外连超10MB即触发安全事件响应流程。
#AI安全#供应链攻击#SNOWLIGHT#反弹Shell#内网横向