Hopp til hovedinnhold
Tilbake
Sikkerhet 3 min · Kilde: The Hacker News

NadMesh-botnett jakter på eksponerte KI- og MCP-servere

KI Takeaway KI-generert · kan inneholde feil

Sikre eksponerte KI-tjenester som Ollama, ComfyUI og n8n nå: en ny botnett kalt NadMesh skanner etter dem for å stjele skynøkler og MCP-tilgang.

Sikkerhetsselskapet XLab, en del av kinesiske QiAnXin, publiserte fredag en rapport om NadMesh, en botnett skrevet i Go som spesifikt jakter på eksponerte KI-verktøy. En Shodan-basert skanner holder målkøen full: ComfyUI, Ollama, n8n, Open WebUI, Langflow og Gradio, altså bildegeneratorer, lokale modellkjørere og workflow-byggere som team ofte setter opp raskt og brannmurer sent.

Det botten sender hjem, er skylegitimasjon hentet fra miljøvariabler, Kubernetes-tokens og filene ~/.aws/config, .env og ~/.docker/config.json. Modelltilgang og kallbare MCP-verktøy står også på lista. På kontrollpanelet, som XLab skjøt skjermbilde av 10. juli, topper MCP operatørens prioritetsliste for utnyttelse, foran Kubernetes, Docker API og Redis. Angrepsvektoren er et JSON-RPC-kall (tools/call) mot execute_command, uten noen tilknyttet CVE.

«Det operatøren er ute etter, er ikke verten selv, men skytilgangene og Kubernetes-privilegiene på den.» — XLab, QiAnXin

Tallene fortjener skepsis, og XLab er selv tydelig på det. Operatørens eget panel motsier seg selv: en teller viser 17 700 utplasseringer totalt, mens en annen hevder 95 700 det siste døgnet, og «aktive botter» står oppført som både 16 og 12. Panelet påstår 3 811 unike AWS-nøkler, et tall det gjentar to steder. XLabs egne sensorer gir et uavhengig mål: distinkte kilde-IP-er som spredte NadMesh lå nær null i slutten av juni, før de gikk rett til værs til rundt 139 om dagen i første uke av juli.

Enda viktigere for prioritering: i trafikken XLab faktisk observerte, går brorparten fortsatt mot gamle mål, ikke KI-portene.

Nøkkeltall
30,31 %
Docker-API, den klart største angrepsvektoren
22,28 %
Jenkins script-konsoll
10,36 %
Telnet med svake passord
0,78 %
MCP-kommandokjøring, nede i halen

Så KI-målrettingen er reell ved inntaket og i byttet, men mesteparten av utnyttelsestrafikken går fortsatt mot Docker-sockets og Jenkins-konsoller. Poenget er ikke at MCP-hullet er lite, men at det er nytt: MCPs første spesifikasjon la autentisering utenfor kjerneprotokollen, og autorisasjonsflyten som kom i mars 2025 er fortsatt valgfri. Censys talte over 21 000 nåbare MCP-tjenester innen 6. mai, og på 39 av dem het kommando-verktøyet execute_command, nøyaktig kallet øverst i NadMeshs tabell.

Hva bør du gjøre?

Tre grep monner mest her. Start med å ta KI-tjenestene av åpent internett: bind Ollama, ComfyUI, n8n og Open WebUI til localhost eller bak brannmur og VPN i stedet for 0.0.0.0. Slå deretter på autentisering på MCP-servere, og eksponer aldri et verktøy av typen execute_command uten autorisasjon. Til slutt bør du rotere nøkler som kan ha lekket: gå gjennom .env, ~/.aws/config og Kubernetes-tokens på maskiner som har stått åpne, og gi dem minst mulig privilegier.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter