
NadMesh 掃描自架 AI 服務:Ollama、ComfyUI 同 MCP 要即刻檢查咩
外露管理介面同長效憑證,足以令一部 AI 主機拖冧成個雲端帳戶
iThome 報道,奇安信 XLab 喺 7 月初發現用 Go 寫成嘅 NadMesh botnet。佢會用 Shodan 搵可以經公網連線嘅 ComfyUI、Ollama、n8n、Open WebUI、Langflow、Gradio 同 MCP server,再優先掃描呢批主機。入侵成功後,惡意程式仲會借受害主機繼續掃其他目標,成套流程由搵機、落 payload 到回傳資料都高度自動化。
「專攻 AI」只講中咗一半
NadMesh 的確特別標記 AI 服務,亦識得經 MCP tools/call 嘗試呼叫 execute_command。不過,「逾 20 種 RCE」唔代表全部都係 MCP 或 AI 產品漏洞。XLab 觀察到嘅攻擊流量,大約 30.31% 指向 Docker API,22.28% 指向 Jenkins script console,之後仲有弱密碼 Telnet 同 Redis;MCP command execution 只佔圖表細尾約 0.78%。即係話,AI 係新獵物,但攻擊者仍然大量靠外露管理介面、冇認證服務同舊漏洞入場。
呢個分別幾重要。Docker API 開住 2375、Redis 冇密碼、Jenkins console 公開連線,單靠更新 Ollama 或 ComfyUI救唔到。MCP 個情況亦相似:如果一個 server 本身公開提供 shell、SQL 或檔案工具,又冇加認證,攻擊者可以直接用本來就存在嘅功能,未必涉及任何新 CVE。Censys 喺 2026 年 4 月尾已搵到 12,520 個可由網上連線嘅 MCP 服務,當中約 90 個公開聲稱可以執行系統指令,呢個攻擊面早已擺咗喺度。
AI 主機失守,雲端憑證亦可能一併外洩
NadMesh 最值得驚嘅地方落喺憑證。XLab 指惡意程式會翻環境變數、~/.aws/config、.env、Kubernetes service-account token 同 ~/.docker/config.json。自架 AI workflow 經常要連 object storage、container registry、資料庫同 Kubernetes,開發者為咗方便,亦可能長期留住權限過闊嘅 key。結果係一部用嚟跑模型或砌 workflow 嘅主機失守,攻擊者攞到嘅存取範圍可以大過部機本身好多。
NadMesh 控制台聲稱已收集 3,811 組獨立 AWS key,亦列出大量部署同可利用 MCP 數字。不過,呢批資料來自攻擊者自己嘅控制台,幾個計數器仲互相對唔上,暫時冇獨立證據確認感染量同憑證數目。可以確認嘅係 XLab 見到相關掃描流量、憑證搜集程式碼同持久化手法;判斷風險時應睇呢批技術證據,唔好將控制台數字當成準確戰報。
自架 Ollama、ComfyUI、Gradio、n8n 要即刻做咩
先收起公網入口。 逐部盤點 8188(ComfyUI)、11434(Ollama)、7860(Gradio)、5678(n8n),連同 MCP、Open WebUI、Langflow、Docker 2375/2376、Redis 6379 同 Jenkins 管理介面。冇必要公開嘅服務只綁 localhost 或內部網絡;要遙距用就放喺 VPN、反向代理或 zero-trust gateway 後面,加認證、TLS、防火牆 allowlist 同 rate limit。MCP 工具亦要逐個收權限,尤其係 shell、SQL、檔案系統同雲端管理功能。
跟住補漏洞,但要按實際部署判斷。 XLab 列出嘅攻擊向量包括 Marimo CVE-2026-39987,0.23.0 之前版本有免登入 RCE;rclone CVE-2026-41176 影響 1.45.0 至 1.73.5 之前版本,但前提係 Remote Control API 已開、外部連線到,而且冇設全域 HTTP 認證。兩者都應升到修補版本或更新版本,同時關閉唔用嘅 RC、Actuator、script console 同管理 API。只補套件版本,卻繼續將管理介面裸露喺網上,風險仍然喺度。
見到持久化痕跡,先隔離主機再換鎖匙
XLab 公布嘅主機痕跡包括 ~/.ssh/authorized_keys 入面來歷不明嘅公鑰、/dev/shm/.a、/var/tmp/.a、/tmp/.a,仲有 /etc/cron.d/.sys_monitor 同 /etc/cron.d/.s。佢同時會用 SSH key、agent process 同 cron watchdog 保住存取權,淨係刪一個檔案未必清得走。亦要翻查 SSH、systemd、cron、container、網上連線同雲端 audit log,檢查有冇連過 XLab 公布嘅 209.99.186[.]235 或 cdnorigin[.]net。
一旦搵到入侵證據,應即刻將主機隔離,清走所有持久化機制,再撤銷及重發部機可能睇過嘅 AWS key、Kubernetes token、.env secret、SSH key、模型 API key 同 Docker registry login。未清走惡意程式就先換 key,新憑證一樣可能再俾佢抄走。之後仲要查舊憑證曾經喺邊度用過,收窄 IAM 權限、改用短效身份,同埋重建可信主機;有自架 AI workflow 嘅團隊,呢輪檢查唔值得再拖。
參考來源
- iThome — NadMesh殭屍網路鎖定AI與MCP服務,整合逾20種RCE攻擊自動擴散 — original report
- NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era — XLab 原始技術報告,提供攻擊鏈、掃描目標、持久化路徑同 IOC。
- New NadMesh Botnet Hunts Exposed AI Services for Cloud Keys and Kubernetes Tokens — 獨立資安報道,核對流量比例、控制台數字矛盾同修補建議。
- MCP Servers on the Internet — Censys 網上量度數據,補充公開 MCP server 同可執行指令工具嘅規模。
- Marimo: Pre-Auth Remote Code Execution via Terminal WebSocket Authentication Bypass — Marimo CVE-2026-39987 漏洞範圍同修補版本資料。
- Rclone: Unauthenticated options/set allows runtime auth bypass — rclone CVE-2026-41176 官方 advisory 資料,列明受影響版本同利用前提。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







