GreyNoise alerte sur deux campagnes visant les LLM: SSRF sur Ollama et reconnaissance massive dâendpoints
Source: GreyNoise Labs â Dans un billet de recherche sâappuyant sur une infrastructure honeypot Ollama, GreyNoise rapporte 91âŻ403 sessions dâattaque (octobre 2025âjanvier 2026) et dĂ©taille deux campagnes distinctes, corroborant et Ă©tendant les constats de Defused. Un SITREP avec IOCs a Ă©tĂ© transmis aux clients. âą Campagne SSRF (oct. 2025âjanv. 2026) đš: exploitation de SSRF pour forcer des connexions sortantes vers lâinfrastructure des attaquants. Deux vecteurs ciblĂ©s: Ollama (model pull) via injection dâURL de registre malveillantes et Twilio SMS webhook (MediaUrl) provoquant des connexions sortantes. Forte poussĂ©e Ă NoĂ«l (1âŻ688 sessions en 48âŻh). Utilisation de lâinfrastructure OAST de ProjectDiscovery pour valider les callbacks SSRF. Un JA4H unique (po11nn060000âŠ) dans 99% des attaques indique un outillage commun, probablement Nuclei; 62 IPs dans 27 pays, empreintes cohĂ©rentes suggĂ©rant des VPS plutĂŽt quâun botnet. Ăvaluation: probablement chercheurs/bug bounty «âŻgrey-hatâŻÂ». ...