Khi hạ tầng AI trở thành mục tiêu: Microsoft cảnh báo tấn công vào LiteLLM, RAGFlow và Kestra

Ngày 26/08/2026, Microsoft Threat Intelligence công bố loạt phân tích về các cuộc tấn công thực tế nhắm vào hạ tầng AI của doanh nghiệp. Ba môi trường bị tấn công gồm cổng LiteLLM, hệ thống RAGFlow và nền tảng điều phối luồng công việc Kestra. Điểm chung không nằm ở kỹ thuật, mà ở tư duy của kẻ tấn công: hạ tầng AI được xem như một mặt phẳng điều khiển, nơi khoá API, quyền truy cập máy chủ và dữ liệu phía sau hội tụ vào cùng một chỗ.
Vì sao hạ tầng AI trở thành mục tiêu?
Khi doanh nghiệp triển khai AI nội bộ, họ thường dựng thêm một lớp trung gian: cổng quản lý mô hình, hệ thống truy xuất tài liệu, nền tảng điều phối tác vụ. Lớp này giữ rất nhiều thứ có giá trị — khoá của các nhà cung cấp mô hình, chuỗi kết nối cơ sở dữ liệu, thông tin đăng nhập dịch vụ đám mây. Nhưng vì được coi là công cụ kỹ thuật nội bộ, nó thường không được đưa vào phạm vi quản trị bảo mật nghiêm ngặt như hệ thống sản xuất.
Đó chính là khoảng trống mà kẻ tấn công khai thác. Toàn bộ phân tích kỹ thuật, chỉ dấu tấn công và khuyến nghị được Microsoft công bố trên Microsoft Security Blog.
Trường hợp 1 — Cổng LiteLLM: từ RCE tới đào tiền ảo

Chuỗi tấn công bắt đầu từ một cổng LiteLLM bị lộ ra Internet. Kẻ tấn công khai thác lỗ hổng thực thi lệnh ở điểm cuối quản trị, kết hợp với một lỗ hổng bỏ qua kiểm tra host header trong thư viện nền, cho phép thực thi mã từ xa mà không cần xác thực.
Bước tiếp theo mới là phần đáng chú ý: kẻ tấn công đọc biến môi trường của tiến trình cổng để thu thập khoá API của các nhà cung cấp mô hình, khoá quản trị của chính LiteLLM và chuỗi kết nối PostgreSQL. Đây là kiểu tấn công thường được gọi là LLMjacking — chiếm dụng hạn mức mô hình mà nạn nhân đã trả tiền. Sau đó, một trình tải được dàn dựng, phần mềm đào tiền ảo XMRig được triển khai, và kẻ tấn công dùng chuỗi kết nối thu được để truy cập cơ sở dữ liệu phía sau.
Sơ đồ của Microsoft cho thấy chuỗi này diễn ra theo mốc thời gian rõ ràng, có cả bước dò quét, diệt các trình đào đối thủ và cài khoá SSH để duy trì hiện diện.
Trường hợp 2 — RAGFlow: cửa hậu đặt đúng chỗ nhạy cảm nhất

Với RAGFlow, hoạt động khởi đầu là dò quét kiểu SSRF. Đáng chú ý là khoảng cách thời gian: bước thực thi mã chỉ diễn ra hơn ba tuần sau đợt dò quét đầu tiên — dấu hiệu cho thấy kẻ tấn công lập danh sách mục tiêu trước rồi mới quay lại khai thác.
Điểm tinh vi nhất nằm ở vị trí cấy mã. Thay vì đặt cửa hậu ở nơi dễ bị phát hiện, kẻ tấn công chèn một hook vào chính luồng cấu hình nhà cung cấp mô hình. Kết quả: mỗi lần quản trị viên nhập khoá LLM mới, khoá đó bị chặn và gửi ra ngoài ngay tại thời điểm cấu hình. Không cần dò tìm tệp bí mật, không cần chờ khoá xuất hiện trong log.
Trường hợp 3 — Kestra: Docker socket là chìa khoá vạn năng

Trên nền tảng điều phối Kestra, kẻ tấn công lợi dụng khả năng thực thi lệnh vốn có của luồng công việc để mở reverse shell, rồi tiến hành liệt kê container qua Docker socket. Từ đây, chúng đọc biến môi trường của các container đang chạy và thu về bí mật của nhiều hệ thống khác nhau — thông tin đăng nhập đám mây và cơ sở dữ liệu.
Song song, XMRig được triển khai và kẻ tấn công thiết lập cơ chế chống gỡ bỏ để giữ chỗ đứng. Bài học ở đây rất rõ: một nền tảng điều phối được thiết kế để chạy lệnh tuỳ ý, nếu để lộ ra Internet, tương đương với việc cấp quyền thực thi cho bất kỳ ai tìm thấy nó.
Ba chuỗi tấn công, một mẫu hành vi chung
Dù công cụ khác nhau, cả ba trường hợp lặp lại cùng một trình tự:
- Bề mặt quản trị lộ ra Internet — không có lớp xác thực hoặc giới hạn mạng đứng trước.
- Thực thi mã trên máy chủ — thông qua lỗ hổng đã biết hoặc chính năng lực chạy lệnh của nền tảng.
- Thu thập bí mật ngay tại tiến trình — biến môi trường, tệp cấu hình, luồng nhập khoá.
- Kiếm tiền tức thì bằng cách đào tiền ảo, đồng thời giữ lại đường vào cho các mục tiêu dài hạn hơn.
- Rò rỉ dữ liệu qua nhiều kênh dự phòng — dùng lần lượt nhiều công cụ tải để tăng khả năng thành công.
Nói cách khác, đây không phải kỹ thuật mới lạ. Điều mới là vị trí: cùng một bộ thủ đoạn cũ được áp lên một lớp hạ tầng mà nhiều tổ chức chưa kịp đưa vào phạm vi giám sát.
Doanh nghiệp nên làm gì ngay?

- Kiểm kê bề mặt quản trị AI: liệt kê mọi cổng mô hình, hệ thống RAG và nền tảng điều phối đang chạy, kể cả bản do nhóm kỹ thuật tự dựng.
- Đưa khỏi Internet công cộng: đặt sau VPN hoặc reverse proxy có xác thực; không mở cổng quản trị ra ngoài.
- Vá sớm và theo dõi CVE của chính các thành phần AI, không chỉ hệ điều hành và ứng dụng truyền thống.
- Chuyển bí mật sang kho khoá thay vì để trong biến môi trường; xoay vòng khoá định kỳ.
- Không gắn Docker socket vào container chạy tác vụ do người dùng định nghĩa; giới hạn quyền của tiến trình.
- Giám sát hành vi bất thường: tiến trình cổng AI sinh shell, đọc biến môi trường hàng loạt, hoặc phát sinh lưu lượng ra ngoài lạ.
Kết luận
Các chiến dịch tấn công hạ tầng AI mà Microsoft ghi nhận cho thấy một sự dịch chuyển thực tế: khi doanh nghiệp đưa AI vào vận hành, lớp hạ tầng phục vụ AI cũng trở thành tài sản cần bảo vệ như hệ thống sản xuất. Với doanh nghiệp Việt Nam đang thử nghiệm AI nội bộ, việc cần làm trước tiên rất cụ thể — biết mình đang chạy những gì, đóng các cổng quản trị lộ ra ngoài và đưa bí mật vào kho khoá. Theo dõi thêm cảnh báo bảo mật Microsoft tại Office365Vietnam.info.
