- Origen
- Múltiples fuentes: Darktrace, CSO Online, BeyondTrust, Sectigo
- Fecha
- 2026-07-10T04:07:42.575326+00:00
- Resumen
- Según múltiples fuentes, investigadores de Darktrace detectaron un ataque que comprometió una instancia AWS EC2 que actuaba como proxy LiteLLM para Amazon Bedrock, desplegando malware de criptominería XMRig y realizando intentos de abuso de identidades y servicios AI en la nube. Aunque el ataque finalizó con minería ilícita, el riesgo mayor radica en que las puertas de enlace AI concentran accesos privilegiados a identidades, permisos y modelos base, convirtiéndolas en objetivos críticos. El ataque siguió un patrón conocido de intrusión cloud con exposición SSH abierta, intentos de fuerza bruta y uso de credenciales robadas para acceder a modelos Bedrock, fenómeno denominado LLMjacking desde 2024. Se observó actividad IAM sospechosa posterior, con intentos de enumerar modelos y crear usuarios, indicando posible establecimiento de persistencia. Expertos recomiendan cerrar accesos administrativos públicos, limitar permisos IAM, monitorear patrones de acceso a modelos y correlacionar telemetría para mitigar estos riesgos. Darktrace contribuyó a la contención oportuna notificando al cliente sobre el abuso activo de recursos en AWS.