NadMesh僵尸网络利用Shodan劫持暴露的AI与MCP基础设施

admin 2026年7月19日23:20:58评论71 views字数 2318阅读7分43秒阅读模式

NadMesh是一个基于Go语言的新型僵尸网络,自2026年7月初快速传播,标志着从机会主义蠕虫向工业化、以投资回报率为导向的攻击平台进化。它利用Shodan API优先扫描暴露的AI与MCP基础设施(如ComfyUI、Ollama等),整合20多种漏洞利用向量,形成五阶段紧密协同攻击链,具备集中控制和数据窃取能力。

NadMesh僵尸网络利用Shodan劫持暴露的AI与MCP基础设施
NadMesh僵尸网络利用Shodan劫持暴露的AI与MCP基础设施

安全研究人员在僵尸网络格局中发现了一次显著的结构性转变。XLab团队披露了NadMesh——一个基于Go语言的僵尸网络,自2026年7月初以来一直在快速传播。该恶意软件标志着从机会主义蠕虫行为向工业化、以投资回报率为导向的攻击平台的明确进化,其目标直接锁定人工智能(AI)和模型上下文协议(MCP)基础设施。与传统蠕虫不加区分地传播不同,NadMesh将自主扫描、超过20种独特漏洞利用向量以及基于Shodan的情报收集整合成一个闭环系统,其运营者称之为“n4d mesh控制器”。

NadMesh最显著的特征是一个名为ai_harvest.py的专用侦察模块。该脚本以编程方式查询Shodan API,寻找暴露的AI与自动化服务,并具体识别如ComfyUI、Ollama、n8n、Open WebUI、Langflow和Gradio等应用。一旦发现暴露的服务,恶意软件会自动将获取的IP地址以最高优先级注入其扫描队列。

这种方法反映了已在云生态系统中观察到的更广泛威胁趋势:自动化扫描器扫描云IP范围,寻找存在未授权实例且易受远程代码执行攻击的目标。通过将初始侦察任务外包给Shodan,而不是依赖缓慢、资源密集型的暴力互联网扫描,NadMesh的运营者可以立即聚焦于活跃的AI部署,而无需在无效地址空间上浪费带宽。网络犯罪分子不断优化这些基础设施扫描工作流,类似于EncryptHub活动等多阶段操作,后者系统性地针对企业内部网络。

关于转化漏斗、二进制编译模式以及活跃感染集群的全面情报,可在《NadMesh僵尸网络分析报告》中查阅。

NadMesh僵尸网络利用Shodan劫持暴露的AI与MCP基础设施

Part01

五阶段紧密协同攻击链

该僵尸网络的运行分为五个紧密协调的阶段:情报收集、集中控制、自主任务供给、多态二进制构建以及主动投递。中央控制器监听80和8443端口,利用HMAC认证的信标管理其受控僵尸机群。它还提供了一个高级Web管理面板,配备转化漏斗分析、自动化金丝雀更新以及实时操作可见性——这些功能远非传统恶意代码可比,更接近企业商业软件的典型特征。

一旦终端被感染,僵尸Agent会利用SSH授权密钥后门、多个隐藏的二进制副本以及基于cron的看门狗进程建立冗余持久层,确保移除任何一个单独组件都无法彻底清除感染。

该恶意软件主动扫描30个不同端口,涵盖企业Web服务、Kubernetes集群、数据库管理系统、容器API以及内部监控工具。AI服务端口在这些扫描中受到严格优先处理,特别是:

  • 端口8188:ComfyUI
  • 端口11434:Ollama
  • 端口5678:n8n
  • 端口7860:Gradio

Part02

超过20种漏洞利用向量

其漏洞利用武器库涵盖超过20种向量,目标包括MCP JSON-RPC工具调用、恶意Kubernetes Pod创建、Docker API容器逃逸、未认证Redis实例、Elasticsearch远程代码执行(RCE)、Jenkins脚本控制台组件,以及WebLogic反序列化等遗留漏洞。

NadMesh僵尸网络利用Shodan劫持暴露的AI与MCP基础设施
目标攻击面
主要利用向量
影响严重性风险
MCP服务器
JSON-RPC tools/call -> execute_command执行循环
高
Kubernetes
创建恶意Pod,配合hostPath挂载覆盖
高
Docker API
创建特权容器以促进逃逸序列
高
Redis基础设施
未经认证的CONFIG SET文件写入操作
高
AI服务
基于Shodan的优先级排序(ComfyUI、Ollama、n8n、Gradio)
高

Part03

数据窃取与集中化情报汇总

除了建立初始访问据点外,受感染的主机会被深度挖掘,以获取高价值的架构数据。该恶意软件主动提取AWS访问密钥、Amazon Bedrock凭证、带集群管理员权限的Kubernetes ServiceAccount令牌、本地Docker配置,以及本地托管的AI模型(包括Llama2、Mistral和活动的GPT-4 API令牌)的详细清单。它还会收集可利用的内部MCP工具的访问配置,例如execute_sql和execute_shell。

所有恢复的数据都被传回一个中央仪表盘,该仪表盘跟踪汇总的证书数量、活跃的MCP漏洞以及可逃逸的Docker主机——对于运营者而言,这些威胁情报比被攻陷的计算资源本身更具价值。

NadMesh僵尸网络利用Shodan劫持暴露的AI与MCP基础设施

Part04

规避检测与蜜罐绕过

为了规避基于签名的检测机制,NadMesh应用了Garble混淆和UPX压缩,确保每个动态部署的二进制文件拥有完全唯一的加密哈希。此外,它还具有自动蜜罐规避机制,任何在连续十次部署尝试后未能成功感染目标的IP地址将被加入黑名单。运行活跃机器学习管线的管理员必须持续部署现代网络攻击模拟工具,以评估其模型对这些自动化架构枢轴攻击的暴露程度。

Part05

入侵指标(IOC)

  • 命令与控制(C2)IP节点:209.99.186.235
  • C2内容分发网络域名:cdnorigin.net

参考来源:

NadMesh Uses Shodan to Find and Hijack Exposed AI and MCP Infrastructure

https://cybersecuritynews.com/nadmesh-uses-shodan/

原文始发于微信公众号(FreeBuf):NadMesh僵尸网络利用Shodan劫持暴露的AI与MCP基础设施

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2026年7月19日23:20:58
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   NadMesh僵尸网络利用Shodan劫持暴露的AI与MCP基础设施http://cn-sec.com/archives/5351068.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息