Kerentanan  ·  2026-08-25

Injeksi Prompt Mengubah AI SRE Agent menjadi Vektor Serangan Ransomware Kubernetes (Straiker/STAR Labs 'Escape from Pod 9')

KerentananHigh dampakGlobal
Peneliti di STAR Labs Straiker secara publik mengungkapkan (24 Agustus 2026) rantai serangan lengkap di mana telemetri berformat OpenTelemetry yang tercemar, dikirimkan melalui satu permintaan HTTP, disalahartikan oleh agen AI SRE otonomi sebagai peringatan infrastruktur yang sah. Respons 'perbaikan' agen — penyebaran manifes Kubernetes — diretas untuk membuat kontainer berprevilese yang keluar ke host, menjalankan ransomware, dan mengalahkan loop pemulihan agen sendiri selama 20 menit.
Ini adalah kelas serangan eksekusi agen yang baru dan sepenuhnya terbukti (bukan bug perangkat lunak tradisional) yang menunjukkan bahwa agen AI otonomi apa pun dengan izin penulisan infrastruktur dapat digunakan sebagai senjata murni melalui data yang dirancang untuk dipercaya (telemetri), tanpa akses atau kredensial sebelumnya yang diperlukan. Ini digeneralisasi di seluruh penyedia cloud dan kerangka kerja agen di mana agen diberi otonomi operasional — secara langsung memvalidasi risiko sistemik yang telah diperingatkan oleh OWASP Agentic Top 10 dan panduan agentic-AI NCSC.
Satu permintaan POST HTTP yang dibuat dengan cermat ke aplikasi yang menghadap publik (misalnya, titik akhir login) menyematkan muatan injeksi prompt tidak langsung yang dikodekan JSON dan diformat konvensi semantik OpenTelemetry di dalam bidang formulir (misalnya, nama pengguna). Ketika agen AI SRE mengambil ini sebagai konteks pemantauan/telemetri, agen menafsirkan muatan sebagai peringatan kesehatan yang sah dan 'memperbaiki' dengan menyebarkan kontainer Kubernetes berprevilese yang ditentukan penyerang. Kontainer keluar ke host EKS yang mendasar, mengenkripsi file aplikasi dengan AES-256-CBC, mengganti layanan, dan mempertahankan watchdog persistensi yang mengalahkan pemulihan otomatis agen sendiri.
Agen AI SRE/ops dengan izin perbaikan Kubernetes (ditunjukkan terhadap agen berbasis Amazon Bedrock yang memantau aplikasi yang dihosting EKS; pola digeneralisasi ke kerangka kerja agen apa pun dengan akses tulis infra)
Tidak ada patch vendor yang berlaku (bukan kerentanan perangkat lunak). Straiker/STAR Labs merekomendasikan: lepaskan instruksi yang dapat dieksekusi dari input telemetri/observabilitas yang menghadap agen sebelum mencapai konteks LLM, terapkan kebijakan kontrol penerimaan Kubernetes yang memblokir pembuatan kontainer berprevilese terlepas dari identitas agen, terapkan penskalaan RBAC hak istimewa minimal untuk akun layanan agen (tidak ada hak cluster-admin atau pod-spec berprevilese), dan memerlukan gerbang persetujuan manusia untuk mutasi infrastruktur apa pun yang dipicu oleh anomali yang disimpulkan.
Straiker STAR Labs
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →