Go-базиран ботнет, наречен NadMesh, се появи в началото на юли, ловувайки изложени AI услуги, а собственото табло за управление на оператора твърди, че разполага с 3 811 уникални AWS ключа.

Инструмент за събиране на данни от Shodan поддържа опашката за сканиране заредена с ComfyUI, Ollama, n8n, Open WebUI, Langflow и Gradio: генератори на изображения, локални платформи за стартиране на модели и инструменти за изграждане на работни процеси, които екипите внедряват бързо, но защитават с защитна стена твърде късно.

Информационният канал зад този брояч показва 47 събрани идентификационни данни и 41 описа на модели в последните си 100 записа. Тези описи съдържат идентификатори на DeepSeek, GLM и Kimi, маркирани с :cloud, което предполага, че каталогизираното от ботовете надхвърля самата машина.

XLab на QiAnXin публикува доклад в петък, като нарече зловредния софтуер на низа "n4d mesh controller" в неговия изходен код и показа екранна снимка на панела. Данните в него са на самия оператор, уловени на 10 юли, и не съвпадат помежду си.

Брояч, отчитащ общо 17 700 внедрявания, се намира над фуния, твърдяща за 95 700 през последните 24 часа. Едно поле показва 16 активни бота; следващото казва 12. Броят на идентификационните данни е поне този, който се посочва два пъти. Собствените сензори на XLab дават външно измерване и това също не е брой ботове: отделните източници на IP адреси, разпространяващи NadMesh, са били близо до нулата в края на юни, след което се покачват вертикално през първата седмица на юли до около 139 на ден.

Това, което ботът изпраща обратно, са облачни ключове, извлечени от променливите на средата, токени за k8s сервизни акаунти и съдържанието на ~/.aws/config, .env и ~/.docker/config.json.

Изследователите го казват ясно: атакуващият преследва "не самия хост, а облачните идентификационни данни, привилегиите на Kubernetes клъстера" на него. Достъпът до модели и извикваемите MCP инструменти допълват списъка.

MCP оглавява приоритетния ред на контролера за експлоатация, пред Kubernetes, Docker API и Redis, а векторът, който XLab записва до него, е JSON-RPC tools/call към execute_command. Към този ред няма прикачен CVE код и докладът не твърди за такъв.

Първата спецификация на MCP постави удостоверяването изцяло извън основния протокол, а потокът за оторизация, добавен през март 2025 г., все още е незадължителен по думите на самата спецификация. Много внедрявания го пропускат. Censys преброи 12 520 достъпни MCP услуги на 8 758 IP адреса към 28 април, над 21 000 до 6 май и около 90, рекламиращи инструмент, който изпълнява команди.

В 39 от тях инструментът е бил наречен execute_command – точното извикване в горната част на таблицата на NadMesh. Собствените MCP броячи на ботнета не съвпадат: 12 100 MCP услуги, посочени като експлоатируеми, 21 MCP уязвимости общо и нито една сред 100-те записа на екрана.

След това е това, което XLab действително наблюдава да се изпраща. Фирмата картографира наблюдавания от нея трафик от експлоатиране и docker_containers_api_rce заема 30,31% от него, а jenkins_scripttext_rce – други 22,28%. Слабите Telnet пароли заемат 10,36%, Redis – 8,29%.

mcp_cmd_execute присъства в диаграмата, така че векторът е в наблюдавания от XLab трафик, но се намира в необозначената опашка под най-малкия отразен сегмент от 0,78%. Етикетите на диаграмата не съвпадат със статус низовете на самия контролер, така че това е сензорният изглед на опитите от страна на XLab, а не регистърът на успехите на оператора.

Така че насочването към AI е реално при входа и при плячката, а по-голямата част от трафика за експлоатиране все още отива към Docker сокети и Jenkins конзоли.

Сканирането се захранва само. Подмрежите, които дават резултати, се сканират по-гъсто на всеки пет минути; IP адресите, маркирани като опасни през последните 24 часа, се връщат на всеки петнадесет минути като /32 повторни сканирания с AI портовете на първо място; пълното сканиране връща всичко, маркирано като опасно през последните седем дни, обратно на върха.

Всеки целеви хост, който поеме десет опита за внедряване без изобщо да върне резултат, автоматично се добавя в черен списък като подозиран капан (honeypot). XLab приема това като знак, че авторът знае, че изследователите го наблюдават. Ако опашката се изпразни, ботовете генерират произволна /24 мрежа и продължават.

Пет версии на компилацията се изпълняват едновременно, единадесет бота на 33.8-GO-TITAN, а изостаналите са на 30.0. Крайна точка за тестване разпространява нови версии към част от мрежата, като са обслужени 5 448 отговора и 84 024 празни. Фуния проследява задачите от внедряванията до хостовете на живо.

Собствената бележка под линия на панела е издайническа: успехът се изчислява въз основа на списък с разрешени резултати, който изрично изключва събирането от Ollama и AWS. Таблото с резултати на оператора не броя нещото, което операторът всъщност взема.

Премахването е проектирано така, че да се провали. Агентът поддържа присъствие по три начина едновременно, така че премахването на единия оставя другите да го възстановят. Всяка компилация преминава през Garble обфускация, UPX -9 пакетиране и произволно запълване, което означава, че няма два агента с еднакъв хеш. Публикуваният примерен хеш ще засече тази конкретна компилация и ще пропусне останалите.

По-голямата част от това, което NadMesh изпраща, е насочено към изложени услуги и административни функционалности, оставени достъпни за извикване: отворен Docker API на порт 2375, скриптова конзола на Jenkins, Redis без удостоверяване, слаб Telnet и SSH пароли. Никаква корекция за сигурност не затваря никое от тези неща.

Трябва да ги поставите зад удостоверяване или да ги премахнете от публичния интернет, като започнете с четирите порта, които задачата за повторно сканиране поставя на първо място: 8188 (ComfyUI), 11434 (Ollama), 7860 (Gradio) и 5678 (n8n).