Lühidalt: NadMesh kasutab ära tehisintellekti teenuste ja administratiivsete liideste tuntud valekonfiguratsioone, et varastada pilve juurdepääsuandmeid, mitte arvutusvõimsust.
Go-põhine botnetivõrk NadMesh ründab alates 2026. aasta juulist kaitsmata tehisintellekti platvorme, nagu ComfyUI, Ollama ja n8n, et varastada AWS-võtmeid, Kubernetese autentimistokeneid ja Dockeri sisselogimisandmeid. QiAnXini turvameeskond XLab on juba dokumenteerinud üle 3811 varastatud AWS-võtme juht- ja kontrollpaneelis.
Botnetivõrk NadMesh ei keskendu ressursside röövimisele, nagu krüptorahakaevandamine, vaid õiguste süstemaatilisele varastamisele. Peamised sihtmärgid on avalikult kättesaadavad ComfyUI, Ollama, n8n, Open WebUI, Langflow ja Gradio paigaldused, millel puudub piisav juurdepääsukontroll. Pärast nakatumist eraldab pahavara AWS-konfiguratsioonid, Kubernetese teenusekontode tokenid, Dockeri sisselogimisandmed ning keskkonnamuutujad .env-failidest. Lisaks koostab see loendi saadaolevatest tehisintellekti mudelitest, nagu DeepSeek, GLM ja Kimi, mis on seotud pilveinfrastruktuuridega.
Nakatumisvektorid jagunevad järgmiselt: kaitsmata Dockeri konteinerite API-d moodustavad 30,31 protsenti võrguliiklusest, kaugkoodi käivitamise haavatavused Jenkinsi skriptikonsoolides 22,28 protsenti, nõrgad Telneti paroolid 10,36 protsenti ja autentimata Redis-juurdepääsud 8,29 protsenti. Lisaks kasutab NadMesh ära haavatavust CVE-2026-39987 Marimo märkmikes ja haavatavust CVE-2026-41176 rclone-serverites. Model Context Protocol’i kuritarvitatakse execute_command-käskude kaudu otseseks süsteemikäskude käivitamiseks, kuid see moodustab vaid 0,78 protsenti täheldatud rünnetest.
CISO-de jaoks tuleneb sellest vahetu tegutsemisvajadus: administratiivsed liidesed ja tehisintellekti teenused tuleb viivitamatult kaitsta autentimisega või eraldada avalikust võrgust. Erilist tähelepanu väärivad pordid 8188 (ComfyUI), 11434 (Ollama), 7860 (Gradio) ja 5678 (n8n). Kui kahtlustatakse kompromiteerimist, tuleb kontrollida volitatud SSH-võtmeid failis ~/.ssh/authorized_keys, kavandatud cron-töid kataloogis /etc/cron.d/ ning kataloogides /dev/shm/, /var/tmp/ ja /tmp/ kahtlaste või peidetud failide suhtes.
Kui nakatumine on tuvastatud, tuleb süsteem isoleerida. Kuna NadMesh kinnistub samaaegselt kolme püsivusmehhanismi kaudu ja failiräsid varieeruvad obfuskatsiooni tõttu, tuleb kõik kompromiteeritud AWS-võtmed, Kubernetese tokenid ja paroolid täielikult tühistada ning uuesti genereerida. Pelgalt andmete kustutamisest ei piisa.
Allikas: www.it-daily.net · Avaldatud 21. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.