新聞

中國資安業者奇安信X實驗室上周五(7/17)揭露,一個名為NadMesh的新型殭屍網路正大規模掃描並入侵AI基礎設施與模型脈絡協定(Model Context Protocol,MCP)服務。它整合逾20種遠端程式碼執行(RCE)攻擊,可在幾乎無人介入下完成尋找目標、入侵、植入惡意程式及向外擴散。

該實驗室是在今年7月初發現這個以Go語言打造的殭屍網路,因其控制端原始程式碼自稱「n4d mesh controller」,故命名為NadMesh。研究人員認為,它並非一次性的蠕蟲攻擊,而是一套仍在持續更新、具有商業營運思維的產品級惡意程式。

NadMesh內建逾90個雲端服務業者網段,並利用Shodan搜尋曝露在網際網路上的ComfyUI、Ollama、n8n、Open WebUI、Langflow及Gradio等AI開發、部署與工作流程工具,再將相關主機列為最高優先等級的掃描目標。

其攻擊手法涵蓋MCP、Kubernetes、Docker、Redis、Elasticsearch、Jenkins及WebLogic等服務。例如,它可透過MCP的JSON-RPC工具呼叫執行系統指令、在Kubernetes建立Pod並掛載主機目錄,或利用未經驗證的Docker與Redis介面植入惡意程式。

成功入侵後,NadMesh會竊取AWS存取金鑰、Kubernetes Service Account Token、環境變數、Docker設定、SSH連線、AI模型存取權,以及可執行SQL或Shell指令的MCP工具資訊。奇安信指出,攻擊者在意的並非受害主機本身,而是其中的雲端憑證、叢集權限及AI服務存取能力。由於AI開發環境通常同時連接雲端平臺、容器、資料庫與外部工具,駭客可藉此進一步控制其他系統,不過目前尚無法確定其最終變現方式。

NadMesh還會植入SSH公鑰後門、惡意代理程式及Cron監控程序,即使其中一項持久化機制遭到移除,其餘機制仍可讓惡意程式恢復運作。它也會反覆掃描攻擊成功率較高的網段、自動避開疑似蜜罐的主機,並透過程式碼混淆、UPX封裝及隨機填充,讓每個惡意程式樣本產生不同雜湊值。

研究人員發現,NadMesh具備管理介面、感染成效統計及分階段更新能力,顯示它已不是傳統蠕蟲,而是鎖定AI基礎設施、可長期營運與持續演進的工業化攻擊平臺。