NadMesh adlı bir Go botnet, Temmuz ayı başında ortaya çıkarak açık yapay zeka hizmetlerini hedef almaya başladı. Operatörün kendi kontrol panelinde 3.811 benzersiz AWS anahtarı olduğu iddia ediliyor.
Bir Shodan toplayıcısı, tarama kuyruğunu ComfyUI, Ollama, n8n, Open WebUI, Langflow ve Gradio gibi araçlarla besliyor. Bunlar, ekiplerin hızla ayağa kaldırıp güvenlik duvarını sonradan eklediği görüntü oluşturucular, yerel model çalıştırıcılar ve iş akışı oluşturucuları olarak biliniyor.
Bu sayacın arkasındaki istihbarat akışı, son 100 kayıtta 47 kimlik bilgisi ve 41 model envanteri olduğunu gösteriyor. Bu envanterlerde DeepSeek, GLM ve Kimi tanımlayıcıları :cloud etiketiyle yer alıyor. Bu durum, botların katalogladığı verilerin yalnızca cihazın kendisiyle sınırlı olmadığını ortaya koyuyor.
QiAnXin'in XLab birimi Cuma günü yayımladığı raporda, kötü amaçlı yazılıma kaynak kodundaki "n4d mesh controller" dizesinden yola çıkarak bu adı verdi ve panelin ekran görüntüsünü paylaştı. Paneldeki rakamlar operatöre ait olup 10 Temmuz'da kaydedildi ve birbirleriyle tutarlı değil.
Toplam 17.700 dağıtım olduğunu belirten bir sayaç, son 24 saatte 95.700 dağıtım yapıldığını iddia eden bir huninin üzerinde yer alıyor. Bir kutuda 16 aktif bot olduğu yazarken, diğerinde 12 yazıyor. Kimlik bilgisi sayısı ise en az iki kez belirtilen değer kadar. XLab'ın kendi sensörleri de farklı bir ölçüm sunuyor: NadMesh'i yayan kaynak IP'ler, Haziran sonuna doğru sıfıra yakın seyrederken, Temmuz'un ilk haftasında günde yaklaşık 139'a fırladı.
Botun eve gönderdiği veriler arasında ortam değişkenlerinden çıkarılan bulut anahtarları, Kubernetes hizmet hesabı token'ları ve ~/.aws/config, .env ile ~/.docker/config.json dosyalarının içerikleri yer alıyor.
Araştırmacılar durumu net bir şekilde ortaya koyuyor: Operatörün hedefi "ana bilgisayarın kendisi değil, üzerindeki bulut kimlik bilgileri ve Kubernetes küme ayrıcalıkları". Model erişimi ve çağrılabilir MCP araçları da listede yer alıyor.