去年3月圖像化大型語言模型(LLM)開發工具Langflow開發工程團隊揭露遠端程式碼執行(RCE)漏洞CVE-2026-33017(CVSS v4.0風險評分為9.3),威脅情報公司Sysdig警告在不到一天的時間內就出現首波攻擊,如今有人利用該漏洞從事新一波活動。
趨勢科技揭露利用CVE-2026-33017從事挖取門羅幣的活動,駭客在未經身分驗證的Langflow API端點下達單行Python程式碼,拉取Shell指令碼,目的是截取挖礦程式的二進位檔lambsys.elf。此檔案以Go語言編寫而成,啟動後會執行嚴格的初期組態設置工作,包括清除競爭對手的挖礦程序、終止常見挖礦連接埠上的處理程序,並且停用AppArmor、UFW、iptables、SELinux、NMI系統資源監控程序,以及阿里巴巴的雲端代理程式。