网络安全领域深耕几十年,每日分享当下最新网络安全事件,喜欢的朋友可以点点关注~
NadMesh已经拿到了3800多个AWS密钥。你的AI服务可能也在它的扫描队列里。
一个Go语言僵尸网络,正在大规模扫描暴露在公网的AI工具。
它的目标清单很明确:ComfyUI、Ollama、n8n、Open WebUI、Langflow、Gradio。
这些都是AI开发者常用的开源工具,部署门槛低,社区热度高。但很多人在部署时没有做好身份验证,把它们直接暴露在公网上。
奇安信XLab团队在源码中找到"n4d mesh controller"字符串,将其命名为NadMesh。
攻击者的控制面板显示:3811个独特AWS密钥、47组有效凭证、41份模型清单被收入囊中。
模型清单里出现了DeepSeek、GLM、Kimi等中国大模型的名字。
":cloud"标签意味着泄露范围已经超出了"拿下一台机器"的层面——攻击者知道这些AI服务连接的是哪个云环境、调用了哪些模型资源。
你的AI服务,可能已经成了别人手里的算力。
专猎暴露的AI服务
NadMesh的攻击目标不是操作系统漏洞,不是办公软件漏洞。
它专门扫公网上暴露的AI工具。
这类工具有一个共同特点:部署门槛低,但安全配置复杂。
很多AI开发者为了快速跑通实验,会把服务直接暴露在0.0.0.0上,省去配置身份验证的步骤。或者用默认端口、弱密码,以为"这只是本地测试"。
但公网上有一群自动化扫描器24小时不停,发现这些暴露的服务只需要几秒钟。
Shodan就是最大的"供货商"。
NadMesh持续对接Shodan的扫描数据,把新暴露的AI服务IP自动加入攻击队列。只要你在公网上暴露了一个没做认证的ComfyUI实例,理论上几个小时后就可能被NadMesh拿下。
僵尸网络的运营模式
NadMesh采用典型的"扫描+收割"运营模式。
第一步是大规模端口扫描。僵尸网络中的节点分散在全球各地,同时对大量IP段发起扫描,识别出开放特定端口的AI服务。
第二步是凭证测试。识别出AI服务后,尝试用默认凭证和常见弱密码登录,比如admin/admin、ollama/ollama。
第三步是凭据外泄。一旦登录成功,扫描服务相关的配置文件、API密钥、环境变量,提取出AWS密钥、模型访问凭证、API Token等信息。
第四步是持续控制。植入后门,维持对被控节点的持续访问,同时将被控节点纳入扫描队列,扩大僵尸网络的规模。
运营者在控制面板上实时看到战果:每新增一个AWS密钥、每多一份模型清单,都被完整记录。
3811个AWS密钥意味着什么
AWS密钥是云环境的最高权限凭证。
拿到一组AWS密钥,意味着攻击者可以:
查询你账户下的所有云资源——EC2实例、S3存储桶、RDS数据库。启动和停止服务器,在你的云环境里部署自己的算力,这笔费用由你买单。访问S3里存储的数据,下载模型文件、训练数据、客户资料。
最危险的是第三点。
NadMesh控制面板上的模型清单显示,攻击者不只是拿密钥,还知道这些密钥对应的是哪些模型服务。":cloud"标签暗示,攻击者知道这些AI服务连接的是DeepSeek、GLM还是Kimi——不只是拿下了机器,还摸清了机器上跑了什么。
DeepSeek、GLM、Kimi这类大模型的API调用成本不低。攻击者拿到访问权限后,可以在受害者的账户上免费跑自己的推理任务,成本由受害者承担。
为什么是这些AI工具
ComfyUI、Ollama、n8n、Open WebUI、Langflow、Gradio——这几个工具各有分工,但都是AI工作流里的常用组件。
ComfyUI是AI图像生成工具,用户量大,社区生态丰富,很多人部署时没配认证。
Ollama是本地大模型运行框架,开发者喜欢,但默认配置没有访问控制。
n8n是自动化工作流平台,可以串联各种API和服务。
Open WebUI是给大模型加Web界面的工具。
Langflow和Gradio是低代码AI应用开发框架。
这些工具的共同问题是:设计初衷是给开发者快速实验用的,安全配置不是优先级。用户习惯了"跑通就行",但公网上的"跑通",意味着任何人都能访问。
防御怎么做
第一,立即检查公网上的AI服务。
用浏览器直接访问你的ComfyUI、Ollama、n8n、Open WebUI地址,看是否需要认证就能进入管理界面。
如果在公网上暴露且没有认证,立即关闭公网访问,或者配置强身份验证。
亚信安全信舣威胁检测系统(TDA)可对网络流量进行深度检测,识别出内网中被植入的NadMesh后门程序和异常通信行为,同时监控是否有异常的大量凭证尝试和API密钥外泄。
第二,检查AWS密钥的使用情况。
登录AWS控制台,查看Access Key的使用记录。重点关注:是否有来自陌生IP的API调用,是否有从未使用过的服务被突然调用,是否有异常的计费峰值。
发现可疑的密钥调用,立即禁用并轮换。
弘积科技SuperTD应用安全网关可对云API调用行为进行实时监控,识别出异常的服务调用模式和来自非预期来源的密钥使用行为,防止攻击者利用窃取的AWS密钥横向移动。
第三,为所有AI服务配置身份验证。
不要使用默认端口和默认密码。对于部署在公网上的AI服务,至少配置基本认证或API Key验证。有条件的,使用OAuth或LDAP集成做更强的访问控制。
n8n、Langflow等平台支持为工作流配置访问令牌,确保只有经过授权的用户才能触发自动化任务。
科力锐数据备份与恢复平台可对AI服务的配置状态进行定期备份,在发生安全事件后快速恢复到一个干净的配置状态,避免反复被同一僵尸网络利用。
第四,持续监控Shodan。
定期在Shodan上搜索自己组织的IP段,看是否有AI服务被意外暴露。
Shodan的数据是公开的——你自己能看到,攻击者也能看到。提前发现比被攻击者先发现要好。
Trellix终端与网络安全平台可持续监控网络中是否存在对Shodan等扫描服务的异常访问行为,以及被控节点对其他AI服务的横向扫描活动,在僵尸网络扩张阶段及时告警。
你可能已经被盯上了
NadMesh的控制面板显示3811个密钥。
这不是"潜在的威胁",是已经发生的事情。
如果你部署了ComfyUI、Ollama等AI工具在公网上,而且没有做认证——你可能已经在NadMesh的收获清单里了。
这不是技术能力的问题,而是安全意识的问题。攻击者不需要0day漏洞,不需要绕过复杂的防御体系。他们只需要找到那些图省事、没配认证的暴露服务。
就像一扇没上锁的门。
你部署的AI工具,可能已经在给攻击者打工了。NadMesh已经拿到了3800多个AWS密钥。
它不需要破解密码,不需要绕过防火墙。它只是在找那些没上锁的AI服务,然后进去拿钥匙。
去检查一遍你的AI服务。有没有暴露在公网上?有没有配认证?
在那3800多个密钥里,说不定就有你的一把。
网络安全领域深耕几十年,每日分享当下最新网络安全事件,喜欢的朋友可以点点关注~
夜雨聆风