乐于分享
好东西不私藏

你部署的AI工具,可能已经在给攻击者打工了

你部署的AI工具,可能已经在给攻击者打工了

网络安全领域深耕几十年,每日分享当下最新网络安全事件,喜欢的朋友可以点点关注~


NadMesh已经拿到了3800多个AWS密钥。你的AI服务可能也在它的扫描队列里。


一个Go语言僵尸网络,正在大规模扫描暴露在公网的AI工具。

它的目标清单很明确:ComfyUI、Ollama、n8n、Open WebUI、Langflow、Gradio。

这些都是AI开发者常用的开源工具,部署门槛低,社区热度高。但很多人在部署时没有做好身份验证,把它们直接暴露在公网上。

奇安信XLab团队在源码中找到"n4d mesh controller"字符串,将其命名为NadMesh。

攻击者的控制面板显示:3811个独特AWS密钥、47组有效凭证、41份模型清单被收入囊中。

模型清单里出现了DeepSeek、GLM、Kimi等中国大模型的名字。

":cloud"标签意味着泄露范围已经超出了"拿下一台机器"的层面——攻击者知道这些AI服务连接的是哪个云环境、调用了哪些模型资源。

你的AI服务,可能已经成了别人手里的算力。


专猎暴露的AI服务

NadMesh的攻击目标不是操作系统漏洞,不是办公软件漏洞。

它专门扫公网上暴露的AI工具。

这类工具有一个共同特点:部署门槛低,但安全配置复杂。

很多AI开发者为了快速跑通实验,会把服务直接暴露在0.0.0.0上,省去配置身份验证的步骤。或者用默认端口、弱密码,以为"这只是本地测试"。

但公网上有一群自动化扫描器24小时不停,发现这些暴露的服务只需要几秒钟。

Shodan就是最大的"供货商"。

NadMesh持续对接Shodan的扫描数据,把新暴露的AI服务IP自动加入攻击队列。只要你在公网上暴露了一个没做认证的ComfyUI实例,理论上几个小时后就可能被NadMesh拿下。


僵尸网络的运营模式

NadMesh采用典型的"扫描+收割"运营模式。

第一步是大规模端口扫描。僵尸网络中的节点分散在全球各地,同时对大量IP段发起扫描,识别出开放特定端口的AI服务。

第二步是凭证测试。识别出AI服务后,尝试用默认凭证和常见弱密码登录,比如admin/admin、ollama/ollama。

第三步是凭据外泄。一旦登录成功,扫描服务相关的配置文件、API密钥、环境变量,提取出AWS密钥、模型访问凭证、API Token等信息。

第四步是持续控制。植入后门,维持对被控节点的持续访问,同时将被控节点纳入扫描队列,扩大僵尸网络的规模。

运营者在控制面板上实时看到战果:每新增一个AWS密钥、每多一份模型清单,都被完整记录。


3811个AWS密钥意味着什么

AWS密钥是云环境的最高权限凭证。

拿到一组AWS密钥,意味着攻击者可以:

查询你账户下的所有云资源——EC2实例、S3存储桶、RDS数据库。启动和停止服务器,在你的云环境里部署自己的算力,这笔费用由你买单。访问S3里存储的数据,下载模型文件、训练数据、客户资料。

最危险的是第三点。

NadMesh控制面板上的模型清单显示,攻击者不只是拿密钥,还知道这些密钥对应的是哪些模型服务。":cloud"标签暗示,攻击者知道这些AI服务连接的是DeepSeek、GLM还是Kimi——不只是拿下了机器,还摸清了机器上跑了什么。

DeepSeek、GLM、Kimi这类大模型的API调用成本不低。攻击者拿到访问权限后,可以在受害者的账户上免费跑自己的推理任务,成本由受害者承担。


为什么是这些AI工具

ComfyUI、Ollama、n8n、Open WebUI、Langflow、Gradio——这几个工具各有分工,但都是AI工作流里的常用组件。

ComfyUI是AI图像生成工具,用户量大,社区生态丰富,很多人部署时没配认证。

Ollama是本地大模型运行框架,开发者喜欢,但默认配置没有访问控制。

n8n是自动化工作流平台,可以串联各种API和服务。

Open WebUI是给大模型加Web界面的工具。

Langflow和Gradio是低代码AI应用开发框架。

这些工具的共同问题是:设计初衷是给开发者快速实验用的,安全配置不是优先级。用户习惯了"跑通就行",但公网上的"跑通",意味着任何人都能访问。


防御怎么做

第一,立即检查公网上的AI服务。

用浏览器直接访问你的ComfyUI、Ollama、n8n、Open WebUI地址,看是否需要认证就能进入管理界面。

如果在公网上暴露且没有认证,立即关闭公网访问,或者配置强身份验证。

亚信安全信舣威胁检测系统(TDA)可对网络流量进行深度检测,识别出内网中被植入的NadMesh后门程序和异常通信行为,同时监控是否有异常的大量凭证尝试和API密钥外泄。


第二,检查AWS密钥的使用情况。

登录AWS控制台,查看Access Key的使用记录。重点关注:是否有来自陌生IP的API调用,是否有从未使用过的服务被突然调用,是否有异常的计费峰值。

发现可疑的密钥调用,立即禁用并轮换。

弘积科技SuperTD应用安全网关可对云API调用行为进行实时监控,识别出异常的服务调用模式和来自非预期来源的密钥使用行为,防止攻击者利用窃取的AWS密钥横向移动。


第三,为所有AI服务配置身份验证。

不要使用默认端口和默认密码。对于部署在公网上的AI服务,至少配置基本认证或API Key验证。有条件的,使用OAuth或LDAP集成做更强的访问控制。

n8n、Langflow等平台支持为工作流配置访问令牌,确保只有经过授权的用户才能触发自动化任务。

科力锐数据备份与恢复平台可对AI服务的配置状态进行定期备份,在发生安全事件后快速恢复到一个干净的配置状态,避免反复被同一僵尸网络利用。


第四,持续监控Shodan。

定期在Shodan上搜索自己组织的IP段,看是否有AI服务被意外暴露。

Shodan的数据是公开的——你自己能看到,攻击者也能看到。提前发现比被攻击者先发现要好。

Trellix终端与网络安全平台可持续监控网络中是否存在对Shodan等扫描服务的异常访问行为,以及被控节点对其他AI服务的横向扫描活动,在僵尸网络扩张阶段及时告警。


你可能已经被盯上了

NadMesh的控制面板显示3811个密钥。

这不是"潜在的威胁",是已经发生的事情。

如果你部署了ComfyUI、Ollama等AI工具在公网上,而且没有做认证——你可能已经在NadMesh的收获清单里了。

这不是技术能力的问题,而是安全意识的问题。攻击者不需要0day漏洞,不需要绕过复杂的防御体系。他们只需要找到那些图省事、没配认证的暴露服务。

就像一扇没上锁的门。


你部署的AI工具,可能已经在给攻击者打工了。NadMesh已经拿到了3800多个AWS密钥。

它不需要破解密码,不需要绕过防火墙。它只是在找那些没上锁的AI服务,然后进去拿钥匙。

去检查一遍你的AI服务。有没有暴露在公网上?有没有配认证?

在那3800多个密钥里,说不定就有你的一把。

OkoBot木马:Ledger/Trezor硬件钱包的"内置"钓鱼,20+payloads仍在活跃

网络安全领域深耕几十年,每日分享当下最新网络安全事件,喜欢的朋友可以点点关注~