Bir Go botneti çağrıldıNadMeshTemmuz başında ortaya çıkan bu saldırı, açığa çıkan yapay zeka hizmetlerini araştırıyor ve operatörün kendi kontrol panelinde 3.811 benzersiz AWS anahtarının olduğu iddia ediliyor.
Bir Shodan biçerdöver, tarama kuyruğunu ComfyUI ile stoklanmış halde tutar,Ollama, n8n, WebUI'yi açın, Langflowve Gradio: ekiplerin hızla ayağa kalktığı ve güvenlik duvarının geç devreye girdiği görüntü oluşturucular, yerel model çalıştırıcılar ve iş akışı oluşturucular.
Bu tezgahın arkasındaki istihbarat, son 100 kayıtta 47 kimlik bilgisi ve 41 model envanteri gösteriyor. Bu envanterler DeepSeek, GLM ve Kimi'nin :cloud etiketli tanımlayıcılarını taşıyor; bu da bot kataloğunun kutunun ötesinde ulaştığını gösteriyor.
QiAnXin'in XLab'ıyayınlandıCuma günü yayınlanan bir rapor, kötü amaçlı yazılıma kaynağındaki "n4d mesh denetleyici" dizesinden sonra adını verdi ve panelin ekran görüntüsünü aldı. Üzerindeki rakamlar operatörün kendisine aittir, 10 Temmuz'da alınmıştır ve birbirleriyle aynı fikirde değildirler.
Toplam 17.700 dağıtım okuyan bir sayaç, son 24 saat içinde 95.700 olduğunu iddia eden bir dönüşüm hunisinin üzerinde duruyor. Bir kutucukta 16 aktif bot olduğu belirtiliyor; sonrakinde 12 yazıyor. Kimlik numarası en az iki kez belirttiği numaradır. XLab'ın kendi sensörleri dışarıdan bir ölçüm veriyor ve bu da bir bot sayımı değil: NadMesh'i zorlayan farklı kaynak IP'leri Haziran ayı sonuna kadar sıfıra yakın kaldı, ardından Temmuz ayının ilk haftasında günde yaklaşık 139'a yükseldi.
Bir botun eve gönderdiği şey, ortam değişkenlerinden, k8s hizmet hesabı belirteçlerinden ve ~/.aws/config, .env ve ~/.docker/config.json içeriklerinden alınan bulut anahtarlarıdır.
Araştırmacılar bunu açıkça ortaya koyuyor: Operatör, "ana bilgisayarın kendisinin değil, bulut kimlik bilgilerinin, Kubernetes küme ayrıcalıklarının" peşinde. Model erişimi ve çağrılabilir MCP araçları listeyi tamamlıyor.
MCPyukarıda belirtilen kullanım için denetleyicinin öncelik sırasının başında gelirKubernetes, Docker API ve Redisve onun yanındaki vektör XLab kayıtları bir JSON-RPC araçları/execut_command çağrısıdır. Bu satıra hiçbir CVE eklenmemiştir ve raporda böyle bir iddia yer almamaktadır.
MCP'lerilk spesifikasyonKimlik doğrulamayı tamamen çekirdek protokolün dışına koyun veYetkilendirme akışı Mart 2025'te eklendispesifikasyonun kendi sözleriyle hala isteğe bağlıdır. Pek çok dağıtım bunu atlıyor.Sayımlar28 Nisan itibarıyla 8.758 IP adresi üzerinden 12.520 erişilebilir MCP hizmeti sayıldı; 6 Mayıs itibarıyla bu sayı 21.000'den fazlaydı ve yaklaşık 90'ı komutları çalıştıran bir aracın reklamını yapıyordu.
Bunlardan 39'unda araca, NadMesh tablosunun en üstünde yer alan çağrının aynısı olan Execute_command adı verildi. Botnet'in kendi MCP sayaçları uzlaşamıyor: istismar edilebilir olarak listelenen 12.100 MCP hizmeti, genel olarak 21 MCP güvenlik açığı ve ekrandaki 100 istihbarat kaydı arasında hiçbiri yok.
Sonra XLab'ın aslında atışını izlediği şey var. Firma gözlemlediği istismar trafiğinin grafiğini çıkardı ve docker_containers_api_rce bunun %30,31'ini, jenkins_scripttext_rce ise %22,28'ini alıyor. Telnet zayıf şifreleri %10,36, Redis ise %8,29 alır.
mcp_cmd_execute grafikte yer alıyor, dolayısıyla vektör XLab'ın gözlemlenen trafiğinde yer alıyor, ancak %0,78 ile herkesin etiketleme zahmetine girdiği en küçük dilimin altındaki etiketlenmemiş kuyrukta oturuyor. Grafiğin etiketleri kontrolörün kendi durum dizeleriyle eşleşmiyor; dolayısıyla bu, operatörün başarı defteri değil, XLab'ın girişimlere ilişkin sensör görünümüdür.
Yani AI hedeflemesi girişte ve yağmada gerçektir ve istismar trafiğinin çoğu hala Docker soketlerine ve Jenkins konsollarına gitmektedir.
Tarama kendi kendini besler. İsabet üreten alt ağlar her beş dakikada bir daha yoğun bir şekilde yeniden örneklenir; Son 24 saatte tehlikeli olarak işaretlenen IP'ler, önce AI bağlantı noktalarında /32 yeniden tarama yaptığından her çeyrek saatte bir geri gelir; tam bir tarama, son yedi gün içinde tehlikeli olarak işaretlenen her şeyi en üste sürükler.
Hiçbir sonuç döndürmeden on konuşlandırma girişimini absorbe eden herhangi bir hedef, şüpheli bal küpü olarak otomatik olarak kara listeye alınır. XLab bunu yazarın araştırmacıların izlediğini bildiği bir işaret olarak alıyor. Kuyruk boşalırsa botlar rastgele bir /24 oluşturur ve yola devam eder.
Beş derleme sürümü aynı anda çalışıyor, on bir bot 33.8-GO-TITAN'da ve başıboş olanlar 30.0'da geri dönüyor. Bir kanarya uç noktası, filonun bir bölümüne yeni yapılar yerleştiriyor, 5.448 yanıt sunuluyor ve 84.024 yanıt boş. Bir huni, canlı ana bilgisayarlara yapılan dağıtımlar aracılığıyla görevleri takip eder.
Panelin kendi dipnotu şunu anlatıyor: Başarı, Ollama ve AWS hasadını açıkça hariç tutan bir izin verilenler listesine göre puanlanıyor. Operatörün puan tablosu, operatörün aldığı şeyi saymaz.
Kaldırma başarısız olacak şekilde tasarlanmıştır. Ajan aynı anda üç şekilde ısrar ediyor, bu yüzden birini çekerken diğerlerinin onu geri getirmesi kalıyor. Her yapı Garble gizlemesinden, UPX -9 paketlemesinden ve rastgele doldurmadan geçer; bu da iki aracının aynı hash'i paylaşmadığı anlamına gelir. Yayınlanan örnek karma, bir yapıyı yakalayacak ve gerisini kaçıracaktır.
Bunlardan Herhangi Birini Çalıştırırsanız
NadMesh'in sunduğu şeylerin çoğu, açıkta kalan hizmetleri ve çağrılabilir bırakılan yönetici işlevlerini hedefliyor: 2375'te açık bir Docker API'si, bir Jenkins komut dosyası konsolu, kimliği doğrulanmamış Redis, zayıf Telnet ve SSH parolaları. Hiçbir yama bunların hiçbirini kapatmaz.
Yeniden tarama işinin ilk sıraya koyduğu dört bağlantı noktasından başlayarak bunları kimlik doğrulamasının arkasına alın veya genel internetten çıkarın: 8188 (ComfyUI), 11434 (Ollama), 7860 (Gradio) ve 5678 (n8n).
Bir de yama kuyruğu var ve hepsi eski değil. Grafik şunları içerir:CVE-2026-39987, 0.23.0'dan önceki Marimo not defterlerindeki ön kimlik doğrulama RCE'si. CISA, ifşa edildikten birkaç saat sonra istismar edildikten sonra Nisan ayında KEV'e koydu.
Yanında, kimliği doğrulanmamış bir arayanın, HTTP kimlik doğrulaması olmadan başlatılan rclone RC sunucularında 1.45.0'dan 1.73.5'e kadar rc.NoAuth'u çevirmesine olanak tanıyan CVE-2026-41176 bulunur. rclone yapılandırmaları bulut kimlik bilgileridir. Paniğe kapılmadan önce eski girişlerin koşullarının kontrol edilmesi gerekir: %6,48'deki CVE-2022-22947 yalnızca Spring Cloud Gateway Actuator uç noktası etkinse ve güvenli olmayan bir şekilde açığa çıkarsa ısırır ve %4,15'teki CVE-2017-12611 Struts Freemarker etiket kusurudur.
Ardından bırakma yollarını kontrol edin:
- ~/.ssh/authorized_keys, kimsenin eklemeyi hatırlamadığı anahtarlar için
- /dev/shm/.a, /var/tmp/.a, /tmp/.a
- /etc/cron.d/.sys_monitor, /etc/cron.d/.s
Bunlardan herhangi biri ortaya çıkarsa, ana bilgisayarı izole edin ve görebildiği tüm kimlik bilgilerini anında iptal edin: AWS anahtarları, küme belirteçleri, .env içerikleri, kayıt defteri oturum açma bilgileri. İptal etme dönüşümlü değildir. Değiştirmeden önce ısrarı çekin, aksi halde yeni anahtarlar eskilerinin yoluna gider.
Daha sonra eskilerin canlıyken nerede kullanıldığını inceleyin. XLab'ın göstergeleri 209.99.186[.]235'te bir C2, cdnorigin[.]net alanı ve bir ajan örneği, SHA1 31c69b3e12936abca770d430066f379ec1d997ec'dir.
Hacker Haberleriaynı hedef sınıfta çalışan farklı bir operatörü kapsıyorduNisan ayında: Censys onu çiftçilik yaparken bulmuştuGPU için ComfyUI'yi açığa çıkardı, Monero ve Conflux madenciliği artı yeniden satış için bir Hysteria proxy düğümü. Üç ay sonra, NadMesh çok daha geniş bir ağı tarıyor ancak açığa çıkan ComfyUI ve 2375'teki Docker her iki hedef listesinde de yer alıyor.
Değişen şey, getiri oldu: April operatörü GPU'yu istedi ve NadMesh, kutunun oturum açabileceği şeyi istedi. Censys, MCP sayımını, açığa çıkan tüm kabuk araçları için en az kötü sonuca ilişkin bir tahminle sonlandırdı; sunucu, "gelecekteki bazı botnet veya kötüye kullanım altyapısının bir parçası" haline geldi. Bu 27 Mayıs'tı. XLab, yedi hafta sonra istismar tablosunda mcp_cmd_execute içeren bir botnet yayınladı.


