كتبت: فاطمة يونس
في أوائل يوليو، ظهرت شبكة بوت نت تدعى NadMesh، والتي تتخصص في البحث عن خدمات الذكاء الاصطناعي المكشوفة. تشير المعلومات المتوفرة من لوحة التحكم الخاصة بالمشغل إلى اكتشاف 3,811 مفتاح AWS فريد. تعتمد الشبكة على أداة شودان لجمع البيانات، حيث تحتفظ بقائمة مسح تضم خدمات مثل ComfyUI وOllama وn8n وOpen WebUI وLangflow وGradio، والتي تمثل مولدات الصور، والموديلات المحلية، وبناة سير العمل التي تقوم الفرق بتثبيتها بسرعة دون اتخاذ تدابير الحماية اللازمة.
تحليل البيانات يشير إلى أن شبكة NadMesh ليست مجرد نشاط عشوائي، بل تعتمد على معلومات تتضمن 47 مجموعة من بيانات الاعتماد و41 جرداً للنماذج. هذه الجردات تتضمن علامات تشير إلى DeepSeek وGLM وKimi، مما يدل على أن البيانات التي تجمعها الشبكة تشمل معلومات تتجاوز مجرد النظام نفسه.
أصدرت QiAnXin’s XLab تقريرًا في يوم الجمعة، موضحة أصل اسم البرمجية الخبيثة من سلسلة “n4d mesh controller” الموجودة في أكوادها. يشير التقرير إلى وجود تباين بين الأرقام المعروضة، حيث تظهر لوحة التحكم 17,700 نشرًا إجماليًا بينما تدعي أداة أخرى تحقيق 95,700 في الـ 24 ساعة الماضية. كما تبرز الأرقام المتباينة عدد البوتات النشطة، حيث تظهر إحدى اللقطات 16 بوتًا بينما تشير أخرى إلى 12 بوتًا.
تتبع XLab أنماط النشاط الخارجي، مشيرة إلى أن عدد عناوين IP المصدر المميزة التي تدفع NadMesh كان في البداية قريبًا من الصفر حتى نهاية يونيو، ثم قفز إلى حوالي 139 يوميًا خلال الأسبوع الأول من يوليو. يُظهر تحليل الشبكة أن البوتات لا تستهدف النظام نفسه، ولكن تركز على بيانات اعتماد السحابة والامتيازات المتعلقة بعنقود Kubernetes.
تتضمن قائمة الأهداف أيضًا أدوات MCP القابلة للاستدعاء، مع وضع أولوية لمركز التحكم الخاص بها للاستغلال. من بين الأدوات المستهدفة، تبرز واجهة برمجة التطبيقات الخاصة بـ Docker، وRedis غير المعتمدة، وكلمات مرور Telnet الضعيفة. يُلفت الانتباه إلى أن XLab وثّقت قائمة بحركة الاستغلال التي راقبتها، موضحة أن حوالي 30% من الحركة كانت موجهة نحو واجهة برمجة التطبيقات الخاصة بحاويات Docker.
تستمر شبكة NadMesh في تغذية ذاتها عبر المسح. تتلقى الشبكة تحديثات كل خمس دقائق، حيث يتم إعادة تقييم العناوين الحمراء التي تم تحديدها كخطيرة. أي هدف يمتص عشرة محاولات نشر دون أن يعطي نتيجة يتم إدراجه تلقائيًا ضمن القائمة السوداء كهدف مشبوه. تشير هذه الأنشطة إلى علم المشغل بمراقبة الباحثين.
تواصل الشبكة العمل باستخدام خمس نسخ بناء بشكل متزامن، مع عدد كبير من البوتات في النسخ الأقدم. يتم تخزين الاستجابات والخدمات بطريقة تتيح للمشغل تتبع مهامها بدقة. من المهم ملاحظة أن الشبكة تتجنب احتساب النواتج السلبية.
ما يثير القلق هو أن الأنشطة التي تعتمد عليها NadMesh تستهدف في الأساس خدمات مكشوفة ووظائف إدارية تُترك قابلة للاستدعاء. لذلك، يُوصى بشدة حماية هذه الخدمات عن طريق تأمينها خلف جدران حماية أو نظام مصادقة. ينبغي على المهندسين والمطورين اتباع أفضل الممارسات لتقليل فرص استغلال مثل هذه الشبكات.
لمزيد من الأمان، يُنصح بإجراء تحديثات دورية وفحص الظروف المحيطة بالخدمات. أي عناوين IP أو خدمات غير آمنة يجب إيقافها على الفور لتقليل المخاطر.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.