یک بات‌نت جدید و خطرناک به نام NadMesh که با زبان Go نوشته شده، از اوایل ژوئیه (تیرماه) فعالیت خود را آغاز کرده و به طور خاص به شکار سرویس‌های هوش مصنوعی در معرض دید می‌پردازد. داشبورد مدیریتی این بات‌نت ادعای جمع‌آوری ۳,۸۱۱ کلید منحصربه‌فرد AWS را دارد، رقمی که نشان‌دهنده مقیاس گسترده این تهدید است.

روش کار NadMesh: اسکن هوشمند و هدف‌گیری دقیق

این بات‌نت از یک جمع‌آورنده Shodan برای پر کردن صف اسکن خود استفاده می‌کند و دقیقاً سرویس‌های محبوب هوش مصنوعی مانند ComfyUI، Ollama، n8n، Open WebUI، Langflow و Gradio را هدف قرار می‌دهد. این ابزارها که برای مولدهای تصویر، اجرای مدل‌های محلی و ساخت گردش کار استفاده می‌شوند، اغلب به سرعت توسط تیم‌ها راه‌اندازی شده و دیوار آتش (Firewall) برای آن‌ها دیر اعمال می‌شود، که همین نقطه ضعف، فرصتی عالی برای مهاجمان فراهم می‌کند.

بر اساس گزارش شرکت امنیتی QiAnXin's XLab که روز جمعه منتشر شد، فید اطلاعاتی پشت این شمارنده‌ها نشان می‌دهد که در ۱۰۰ رکورد آخر، ۴۷ مورد به برداشت اعتبارنامه و ۴۱ مورد به فهرست‌برداری از مدل‌ها اختصاص داشته است. نکته جالب اینجاست که این فهرست‌ها شامل شناسه‌هایی از مدل‌های DeepSeek، GLM و Kimi هستند که با برچسب :cloud مشخص شده‌اند. این بدان معناست که بات‌ها صرفاً به خود سرویس‌ها اکتفا نکرده و به دنبال دارایی‌های فراتر از آن، یعنی زیرساخت‌های ابری، هستند.

تناقضات آماری در داشبورد اپراتور

یکی از بخش‌های جذاب گزارش XLab، تصاویر گرفته‌شده از داشبورد مدیریتی خود بات‌نت است. این اعداد که در تاریخ ۱۰ ژوئیه ثبت شده‌اند، تناقضات واضحی دارند. برای مثال، شمارنده‌ای که ۱۷,۷۰۰ استقرار (Deploy) کل را نشان می‌دهد، در بالای قیفی قرار دارد که ادعای ۹۵,۷۰۰ استقرار تنها در ۲۴ ساعت گذشته را دارد. همچنین، یک بخش ۱۶ بات فعال و بخش دیگر ۱۲ بات را نشان می‌دهد. این ناهماهنگی‌ها ممکن است به دلیل باگ در کد بات‌نت یا تلاش برای بزرگ‌نمایی آمار باشد.

داشبورد مدیریتی بات‌نت NadMesh با آمارهای متناقض از سرورهای قربانی

هدف نهایی: اعتبارنامه‌های ابری، نه خود میزبان!

محققان XLab صریحاً اعلام کرده‌اند که هدف اپراتور NadMesh «خود میزبان نیست، بلکه اعتبارنامه‌های ابری و امتیازات خوشه Kubernetes» روی آن است. یک بات پس از نفوذ، کلیدهای ابری استخراج‌شده از متغیرهای محیطی، توکن‌های حساب سرویس k8s و محتویات فایل‌های حساسی مانند ~/.aws/config، .env و ~/.docker/config.json را به خانه (Command & Control) ارسال می‌کند.

نقش حیاتی پروتکل MCP در این حمله

یکی از جالب‌ترین جنبه‌های این تهدید، تمرکز آن بر روی پروتکل Model Context Protocol (MCP) است. MCP که توسط Anthropic معرفی شده، در اولویت بهره‌برداری اپراتور بالاتر از Kubernetes، Docker API و Redis قرار دارد. بردار حمله ثبت‌شده توسط XLab یک فراخوانی JSON-RPC به ابزاری به نام execute_command است.

نکته مهم این است که مشخصات اولیه MCP احراز هویت را به طور کامل خارج از پروتکل اصلی قرار داده بود و جریان مجوز اضافه‌شده در مارس ۲۰۲۵ نیز هنوز اختیاری است. این موضوع باعث شده است که بسیاری از استقرارهای MCP بدون هیچ گونه محافظتی باقی بمانند. بر اساس آمار Censys، تا ۲۸ آوریل ۱۲,۵۲۰ سرویس MCP در ۸,۷۵۸ آدرس IP قابل دسترس بوده‌اند و این تعداد تا ۶ مه به بیش از ۲۱,۰۰۰ سرویس افزایش یافته است. از این میان، حدود ۹۰ سرویس ابزاری را تبلیغ می‌کنند که دستورات را اجرا می‌کند که دقیقاً همان چیزی است که NadMesh به دنبال آن است.

نمودار توزیع ترافیک بهره‌برداری مشاهده شده توسط XLab

ترافیک واقعی: بیشترین ضربه به Docker و Jenkins

با وجود تمرکز تبلیغاتی بر روی MCP، ترافیک واقعی بهره‌برداری که توسط سنسورهای XLab مشاهده شده، تصویر متفاوتی را نشان می‌دهد. بیشترین سهم از ترافیک به ترتیب به docker_containers_api_rce با ۳۰.۳۱٪ و jenkins_scripttext_rce با ۲۲.۲۸٪ اختصاص دارد. حملات Telnet با رمز عبور ضعیف ۱۰.۳۶٪ و Redis ۸.۲۹٪ از کل تلاش‌ها را تشکیل می‌دهند. جالب است که بردار mcp_cmd_execute تنها ۰.۷۸٪ از ترافیک مشاهده‌شده را به خود اختصاص داده است. این نشان می‌دهد که بات‌نت در عمل از روش‌های سنتی‌تر نیز استفاده می‌کند.

مکانیزم هوشمندانه اسکن خودتغذیه‌شونده

یکی از ویژگی‌های پیشرفته NadMesh، سیستم اسکن خودتغذیه‌شونده آن است. زیرشبکه‌هایی که بازخورد (هیت) تولید می‌کنند، هر پنج دقیقه یکبار با تراکم بیشتری اسکن می‌شوند. IPهایی که در ۲۴ ساعت گذشته به عنوان خطرناک علامت‌گذاری شده‌اند، هر ۱۵ دقیقه یکبار با اولویت پورت‌های هوش مصنوعی دوباره اسکن می‌شوند. همچنین، یک اسکن کامل تمام IPهای خطرناک در هفت روز گذشته را به بالای لیست می‌آورد. هر هدفی که ۱۰ بار تلاش استقرار را بدون نتیجه تحمل کند، به طور خودکار به عنوان یک «honeypot» مشکوک در لیست سیاه قرار می‌گیرد. این نشان می‌دهد که نویسنده بات‌نت از وجود محققان امنیتی آگاه است. حتی در صورت خالی شدن صف، بات‌ها یک /24 تصادفی تولید کرده و به اسکن خود ادامه می‌دهند.

جمع‌بندی: تهدیدی جدی برای زیرساخت‌های ابری و هوش مصنوعی

بات‌نت NadMesh یک تهدید ترکیبی و هوشمندانه است که از محبوبیت فزاینده ابزارهای هوش مصنوعی و سهل‌انگاری در امنیت سرویس‌های مدرن سوءاستفاده می‌کند. اگرچه تمرکز آن بر روی پروتکل MCP نشان‌دهنده آشنایی عمیق اپراتور با فناوری‌های نوین است، اما تاکتیک‌های سنتی‌تری مانند بهره‌برداری از Docker و Jenkins همچنان بخش بزرگی از استراتژی حمله را تشکیل می‌دهند.

تناقضات آماری در داشبورد و نحوه عملکرد هوشمندانه اسکن، نشان از یک اپراتور نسبتاً حرفه‌ای دارد که به دنبال دارایی‌های باارزشی مانند کلیدهای AWS و توکن‌های Kubernetes است. این تهدید یک زنگ خطر جدی برای تمام تیم‌هایی است که از سرویس‌های هوش مصنوعی استفاده می‌کنند تا از قرار گرفتن این سرویس‌ها در معرض اینترنت بدون محافظت کافی جلوگیری کنند.