Tehdit aktörleri, kritik bir Langflow güvenlik açığını sömürerek Monero kripto para madencisi dağıtmaya yönelik yeni saldırılar düzenliyor.
Saldırganların CVE-2026-33017 (CVSS puanı: 9.3) olarak bilinen Langflow'daki kimlik doğrulamasız uzaktan kod yürütme (RCE) açığını kullandığı belirlendi. Bu açık sayesinde tehdit aktörleri, kurumsal ağlara ilk erişimi sağlamak için açıkta bırakılmış yapay zeka (AI) uygulama uç noktalarını tarıyor ve hedef alıyor. Saldırı, 27 Mart ile 15 Nisan 2026 tarihleri arasında 19 günlük bir süreçte gözlemlendi.
Trend Micro araştırmacıları Simon Dulude ve John Zhang geçtiğimiz hafta yayımladıkları teknik raporda, "Bu kampanyada, kimlik doğrulamasız bir Langflow API uç noktasında çalıştırılan tek bir Python kodu, bir shell betiği indiriyor, madencilik yazılımını çekiyor ve onu arka planda çalıştırarak başlatıyor" dedi.
Genel hatlarıyla bakıldığında, kötü amaçlı yazılım Kinsing, WatchDog, Rocke ve Outlaw ile ilişkili rakip kripto para madenciliği süreçlerini sonlandıracak, rakip cüzdan ve anahtar materyallerini silecek, ana bilgisayar düzeyindeki güvenlik kontrollerini devre dışı bırakacak, cron tabanlı kalıcılık sağlayacak, harici bir sunucuya ("83.142.209[.]214:80") sinyal gönderecek ve özel bir madencilik yazılımı dağıtacak şekilde tasarlandı. Ayrıca, yeniden kullanılan SSH anahtarları aracılığıyla diğer sistemlere yayılabiliyor ve açıkta bırakılmış bir Langflow örneğini daha geniş çaplı bir sızma için bir yol haline getiriyor.
Saldırılar, Langflow açığını sömürerek saldırganın sağladığı bir Python betiğini çalıştırıyor. Bu betik, uzakta barındırılan bir shell betiğini başlatacak şekilde yapılandırılmış durumda. Shell betiği, "lambsys" adlı bir ikili dosyanın ana bilgisayarda zaten çalışıp çalışmadığını kontrol eden bir bırakıcı (dropper) görevi görüyor.
Ardından, curl veya wget kullanarak bu ikili dosyayı makineye indiriyor, onu arka planda başlatıyor ve kurbanın kimlik doğrulaması yapabildiği SSH erişimine sahip her ana bilgisayara kendini yayıyor. Go dilinde yazılmış ELF formatındaki bu ikili dosya, aynı zamanda AppArmor, Ubuntu'nun Uncomplicated Firewall (UFW) hizmetini, iptables'ı, SELinux'u, çekirdek NMI watchdog'unu ve Alibaba Cloud'un Aliyun ajanını devre dışı bırakacak şekilde tasarlandı.