یک باتنت جدید و خطرناک به نام NadMesh که با زبان Go نوشته شده، از اوایل ژوئیه (تیرماه) فعالیت خود را آغاز کرده و به طور خاص به شکار سرویسهای هوش مصنوعی در معرض دید میپردازد. داشبورد مدیریتی این باتنت ادعای جمعآوری ۳,۸۱۱ کلید منحصربهفرد AWS را دارد، رقمی که نشاندهنده مقیاس گسترده این تهدید است.
روش کار NadMesh: اسکن هوشمند و هدفگیری دقیق
این باتنت از یک جمعآورنده Shodan برای پر کردن صف اسکن خود استفاده میکند و دقیقاً سرویسهای محبوب هوش مصنوعی مانند ComfyUI، Ollama، n8n، Open WebUI، Langflow و Gradio را هدف قرار میدهد. این ابزارها که برای مولدهای تصویر، اجرای مدلهای محلی و ساخت گردش کار استفاده میشوند، اغلب به سرعت توسط تیمها راهاندازی شده و دیوار آتش (Firewall) برای آنها دیر اعمال میشود، که همین نقطه ضعف، فرصتی عالی برای مهاجمان فراهم میکند.
بر اساس گزارش شرکت امنیتی QiAnXin's XLab که روز جمعه منتشر شد، فید اطلاعاتی پشت این شمارندهها نشان میدهد که در ۱۰۰ رکورد آخر، ۴۷ مورد به برداشت اعتبارنامه و ۴۱ مورد به فهرستبرداری از مدلها اختصاص داشته است. نکته جالب اینجاست که این فهرستها شامل شناسههایی از مدلهای DeepSeek، GLM و Kimi هستند که با برچسب :cloud مشخص شدهاند. این بدان معناست که باتها صرفاً به خود سرویسها اکتفا نکرده و به دنبال داراییهای فراتر از آن، یعنی زیرساختهای ابری، هستند.
تناقضات آماری در داشبورد اپراتور
یکی از بخشهای جذاب گزارش XLab، تصاویر گرفتهشده از داشبورد مدیریتی خود باتنت است. این اعداد که در تاریخ ۱۰ ژوئیه ثبت شدهاند، تناقضات واضحی دارند. برای مثال، شمارندهای که ۱۷,۷۰۰ استقرار (Deploy) کل را نشان میدهد، در بالای قیفی قرار دارد که ادعای ۹۵,۷۰۰ استقرار تنها در ۲۴ ساعت گذشته را دارد. همچنین، یک بخش ۱۶ بات فعال و بخش دیگر ۱۲ بات را نشان میدهد. این ناهماهنگیها ممکن است به دلیل باگ در کد باتنت یا تلاش برای بزرگنمایی آمار باشد.
هدف نهایی: اعتبارنامههای ابری، نه خود میزبان!
محققان XLab صریحاً اعلام کردهاند که هدف اپراتور NadMesh «خود میزبان نیست، بلکه اعتبارنامههای ابری و امتیازات خوشه Kubernetes» روی آن است. یک بات پس از نفوذ، کلیدهای ابری استخراجشده از متغیرهای محیطی، توکنهای حساب سرویس k8s و محتویات فایلهای حساسی مانند ~/.aws/config، .env و ~/.docker/config.json را به خانه (Command & Control) ارسال میکند.
نقش حیاتی پروتکل MCP در این حمله
یکی از جالبترین جنبههای این تهدید، تمرکز آن بر روی پروتکل Model Context Protocol (MCP) است. MCP که توسط Anthropic معرفی شده، در اولویت بهرهبرداری اپراتور بالاتر از Kubernetes، Docker API و Redis قرار دارد. بردار حمله ثبتشده توسط XLab یک فراخوانی JSON-RPC به ابزاری به نام execute_command است.
نکته مهم این است که مشخصات اولیه MCP احراز هویت را به طور کامل خارج از پروتکل اصلی قرار داده بود و جریان مجوز اضافهشده در مارس ۲۰۲۵ نیز هنوز اختیاری است. این موضوع باعث شده است که بسیاری از استقرارهای MCP بدون هیچ گونه محافظتی باقی بمانند. بر اساس آمار Censys، تا ۲۸ آوریل ۱۲,۵۲۰ سرویس MCP در ۸,۷۵۸ آدرس IP قابل دسترس بودهاند و این تعداد تا ۶ مه به بیش از ۲۱,۰۰۰ سرویس افزایش یافته است. از این میان، حدود ۹۰ سرویس ابزاری را تبلیغ میکنند که دستورات را اجرا میکند که دقیقاً همان چیزی است که NadMesh به دنبال آن است.
ترافیک واقعی: بیشترین ضربه به Docker و Jenkins
با وجود تمرکز تبلیغاتی بر روی MCP، ترافیک واقعی بهرهبرداری که توسط سنسورهای XLab مشاهده شده، تصویر متفاوتی را نشان میدهد. بیشترین سهم از ترافیک به ترتیب به docker_containers_api_rce با ۳۰.۳۱٪ و jenkins_scripttext_rce با ۲۲.۲۸٪ اختصاص دارد. حملات Telnet با رمز عبور ضعیف ۱۰.۳۶٪ و Redis ۸.۲۹٪ از کل تلاشها را تشکیل میدهند. جالب است که بردار mcp_cmd_execute تنها ۰.۷۸٪ از ترافیک مشاهدهشده را به خود اختصاص داده است. این نشان میدهد که باتنت در عمل از روشهای سنتیتر نیز استفاده میکند.
مکانیزم هوشمندانه اسکن خودتغذیهشونده
یکی از ویژگیهای پیشرفته NadMesh، سیستم اسکن خودتغذیهشونده آن است. زیرشبکههایی که بازخورد (هیت) تولید میکنند، هر پنج دقیقه یکبار با تراکم بیشتری اسکن میشوند. IPهایی که در ۲۴ ساعت گذشته به عنوان خطرناک علامتگذاری شدهاند، هر ۱۵ دقیقه یکبار با اولویت پورتهای هوش مصنوعی دوباره اسکن میشوند. همچنین، یک اسکن کامل تمام IPهای خطرناک در هفت روز گذشته را به بالای لیست میآورد. هر هدفی که ۱۰ بار تلاش استقرار را بدون نتیجه تحمل کند، به طور خودکار به عنوان یک «honeypot» مشکوک در لیست سیاه قرار میگیرد. این نشان میدهد که نویسنده باتنت از وجود محققان امنیتی آگاه است. حتی در صورت خالی شدن صف، باتها یک /24 تصادفی تولید کرده و به اسکن خود ادامه میدهند.
جمعبندی: تهدیدی جدی برای زیرساختهای ابری و هوش مصنوعی
باتنت NadMesh یک تهدید ترکیبی و هوشمندانه است که از محبوبیت فزاینده ابزارهای هوش مصنوعی و سهلانگاری در امنیت سرویسهای مدرن سوءاستفاده میکند. اگرچه تمرکز آن بر روی پروتکل MCP نشاندهنده آشنایی عمیق اپراتور با فناوریهای نوین است، اما تاکتیکهای سنتیتری مانند بهرهبرداری از Docker و Jenkins همچنان بخش بزرگی از استراتژی حمله را تشکیل میدهند.
تناقضات آماری در داشبورد و نحوه عملکرد هوشمندانه اسکن، نشان از یک اپراتور نسبتاً حرفهای دارد که به دنبال داراییهای باارزشی مانند کلیدهای AWS و توکنهای Kubernetes است. این تهدید یک زنگ خطر جدی برای تمام تیمهایی است که از سرویسهای هوش مصنوعی استفاده میکنند تا از قرار گرفتن این سرویسها در معرض اینترنت بدون محافظت کافی جلوگیری کنند.





