Agent กำหนดเป้าหมายไปที่เซิร์ฟเวอร์ Langflow ที่เชื่อมต่ออินเทอร์เน็ต CVE-2025-3248 เป็นช่องโหว่การฉีดโค้ดในเอนด์พอยต์ /api/v1/validate/code ของ Langflow ซึ่งส่งผลต่อเวอร์ชันก่อน 1.3.0 N ผู้โจมตีระยะไกลที่ไม่ผ่านการรับรองความถูกต้องสามารถส่งคำขอ HTTP ที่ถูกออกแบบมาเป็นพิเศษเพื่อเรียกใช้โค้ดตามอำเภอใจผ่านเอนด์พอยต์ดังกล่าวได้ N Agent LLM ใช้ช่องโหว่นี้เพื่อเข้าถึงครั้งแรกและเก็บเกี่ยวข้อมูลรับรองจากโฮสต์ที่ถูกบุกรุก RMS
หลังจากเจาะโฮสต์แรกได้แล้ว Agent ได้รวบรวมข้อมูลรับรองคลาวด์, คีย์ API, และความลับอื่นๆ RMS จากนั้นมันย้ายไปยังสภาพแวดล้อมการผลิตที่เกี่ยวข้องกับ MySQL และ Alibaba Nacos โดยใช้ข้อมูลรับรองที่ถูกขโมยและการเข้าถึง Nacos เพื่อเจาะลึกเข้าไปในเครือข่าย MSI Agent ยังได้ดัมพ์ฐานข้อมูล Postgres ของ Langflow, สแกนบริการภายใน, ตรวจสอบที่เก็บอ็อบเจกต์ MinIO โดยใช้ข้อมูลรับรองเริ่มต้น, และสร้างความต่อเนื่อง (persistence) ด้วยบีคอน (beacon) ที่กำหนดเวลาผ่าน cron M
AES_ENCRYPT ที่ไม่มีคีย์กู้คืนAgent ไปถึงฐานข้อมูล MySQL ที่ใช้ในการผลิตและเข้ารหัสรายการคอนฟิกเรชันบริการ Nacos ทั้งหมด 1,342 รายการโดยใช้ฟังก์ชัน AES_ENCRYPT ในตัวของ MySQL ก่อนที่จะลบข้อมูลต้นฉบับ MSI การวิเคราะห์ของ Sysdig พบว่า Agent ไม่ได้เก็บหรือบันทึกคีย์เข้ารหัสที่สามารถใช้ได้หลังจากดำเนินการ ทำให้การกู้คืนผ่านการจ่ายค่าไถ่นั้นไม่น่าเชื่อถือหรือเป็นไปไม่ได้ MSI
ข้อความเรียกค่าไถ่ Bitcoin ถูกทิ้งไว้ในระบบที่ถูกบุกรุก โดยเรียกร้องให้จ่ายเงินเพื่อกู้คืนข้อมูล MSI อย่างไรก็ตาม เนื่องจากปฏิบัติการดังกล่าวรายงานว่าทิ้งคีย์เข้ารหัสไป การขู่กรรโชกนี้จึงไม่สามารถเป็นหนทางที่เชื่อถือได้ในการกู้คืน MSI
Sysdig ระบุตัวบ่งชี้พฤติกรรมที่ชี้ไปที่ปฏิบัติการที่ขับเคลื่อนโดย LLM แทนที่จะเป็นผู้ปฏิบัติงานที่เป็นมนุษย์ TMSI:
/api/v1/validate/code — หากการอัปเกรดล่าช้า ให้วางเอนด์พอยต์ไว้ด้านหลังการรับรองความถูกต้องหรือกฎ WAF เพื่อลดความเสี่ยงจากการโจมตีที่ไม่ผ่านการรับรอง NMSAES_ENCRYPT จำนวนมาก, คำสั่ง SQL ที่ผิดปกติจากไคลเอนต์ที่ไม่ใช่มนุษย์, หรือรูปแบบการลองผิดลองถูกที่รวดเร็ว MSI