في مطلع يوليو 2026، رصد باحثو الأمن السيبراني ظهور بوت نت جديد مكتوب بلغة Go يحمل اسم NadMesh، يركز على استهداف خدمات الذكاء الاصطناعي المكشوفة على الإنترنت. لوحة التحكم الخاصة بالمهاجمين أظهرت امتلاكهم ما يقارب 3,811 مفتاح AWS فريد، إضافة إلى عشرات عمليات جمع بيانات النماذج. وفقًا لتقرير QiAnXin XLab، فإن البوت نت لا يسعى إلى السيطرة على الأجهزة نفسها بقدر ما يستهدف بيانات الاعتماد السحابية وصلاحيات Kubernetes، ما يجعله تهديدًا مباشرًا للبنى التحتية السحابية.
آلية الاستهداف والخدمات المعرضة
يعتمد NadMesh على ماسح Shodan لتغذية قائمة الأهداف، حيث يركز على منصات مثل ComfyUI، Ollama، n8n، Open WebUI، Langflow، Gradio، وهي أدوات لتشغيل النماذج محليًا أو بناء سير عمل سريع غالبًا ما تُنشر دون حماية كافية. البوت نت يستخرج مفاتيح السحابة من ملفات مثل ~/.aws/config و.env و~/.docker/config.json، إضافة إلى توكينات الخدمة الخاصة بـ Kubernetes.
تقنيات الهجوم والاستغلال
رصدت XLab أن NadMesh يستخدم عدة مسارات استغلال، أبرزها:
- docker_containers_api_rce بنسبة 30.31%.
- jenkins_scripttext_rce بنسبة 22.28%.
- كلمات مرور ضعيفة عبر Telnet بنسبة 10.36%.
- استغلال Redis غير محمي بنسبة 8.29%.
كما ظهر استغلال لأداة mcp_cmd_execute المرتبطة ببروتوكول MCP، رغم أن نسبة ظهوره لم تتجاوز 0.78%. اللافت أن بروتوكول MCP لا يفرض المصادقة بشكل افتراضي، ما يجعل آلاف الخدمات عرضة للاستغلال.
قدرات NadMesh وطرق البقاء
البوت نت يتميز بقدرات متقدمة للبقاء والاستمرار، حيث يزرع نفسه في ثلاثة مواقع مختلفة لضمان العودة بعد أي محاولة إزالة، ويستخدم تقنيات مثل Garble Obfuscation وUPX Packing لإخفاء بصماته. كل نسخة من الوكيل تختلف في البنية والهاش، ما يصعّب عملية الكشف. قدراته تشمل:
- إنشاء أنفاق SOCKS Proxy.
- تسجيل ضغطات لوحة المفاتيح والتقاط لقطات شاشة.
- تنفيذ أوامر شيل وإسقاط حمولة إضافية.
- مسح سجلات أحداث ويندوز لإخفاء الأثر.
مؤشرات الاختراق والتحذيرات الأمنية
أوصت XLab بعزل أي مضيف تظهر فيه مؤشرات مثل:
- ملفات مشبوهة في /tmp/.a أو /etc/cron.d/.sys_monitor.• مفاتيح غير معروفة في ~/.ssh/authorized_keys.
• اتصالات مع خادم C2 على العنوان 209.99.186[.]235 أو النطاق cdnorigin[.]net.
كما شددت على ضرورة إلغاء جميع بيانات الاعتماد التي قد تكون تعرضت للسرقة، بما في ذلك مفاتيح AWS وتوكينات Kubernetes، مع مراجعة استخدام هذه المفاتيح أثناء فترة الاختراق.
دلالات استراتيجية على أمن الذكاء الاصطناعي
يشير ظهور NadMesh إلى تحول نوعي في الهجمات السيبرانية، حيث لم يعد الهدف مجرد استغلال الموارد الحاسوبية (مثل التعدين عبر GPU)، بل أصبح التركيز على مفاتيح السحابة وصلاحيات البنية التحتية التي تمنح المهاجمين وصولًا واسعًا إلى أنظمة الشركات. هذا التحول يضع خدمات الذكاء الاصطناعي المكشوفة في صدارة المخاطر الأمنية، ويؤكد أن أي ثغرة في حماية هذه الخدمات قد تتحول إلى بوابة لاختراق شامل للبنية السحابية.































