تم استدعاء الروبوتات Go نادمش ظهرت في أوائل شهر يوليو للبحث عن خدمات الذكاء الاصطناعي المكشوفة، وتطالب لوحة المعلومات الخاصة بالمشغل بـ 3811 مفتاحًا فريدًا لـ AWS.
يحتفظ جهاز حصاد Shodan بقائمة انتظار الفحص المملوءة بـ ComfyUI، وOllama، وn8n، وOpen WebUI، وLangflow، وGradio: مولدات الصور، ومشغلات النماذج المحلية، ومنشئو سير العمل الذين تصمد الفرق بسرعة ويتأخر جدار الحماية.
يُظهر موجز المعلومات الموجود خلف هذا العداد 47 عملية نقل بيانات اعتماد و41 مخزونًا للنماذج في آخر 100 سجل. تحمل هذه المخزونات معرفات DeepSeek وGLM وKimi ذات العلامات:cloud، مما يشير إلى أن ما يصل إليه كتالوج الروبوتات يتجاوز الصندوق نفسه.
نشر XLab التابع لـ QiAnXin تقريرًا يوم الجمعة، وأطلق عليه اسم البرنامج الضار على اسم سلسلة “n4d Mesh Controller” في مصدره، وقام بالتقاط لقطة شاشة للوحة. الأرقام الواردة فيها هي أرقام خاصة بالمشغل، وتم التقاطها في 10 يوليو/تموز، وهي لا تتفق مع بعضها البعض.
يوجد عداد يبلغ إجمالي عمليات النشر 17,700 فوق مسار تحويل يدعي 95,700 في الـ 24 ساعة الماضية. يقول أحد المربعات 16 روبوتًا نشطًا؛ التالي يقول 12. رقم بيانات الاعتماد هو على الأقل الرقم المذكور مرتين. توفر مستشعرات XLab الخاصة مقياسًا خارجيًا، وهو ليس عددًا للروبوتات أيضًا: فقد ظلت عناوين IP المصدرية المميزة التي تدفع NadMesh قريبة من الصفر حتى أواخر يونيو، ثم انتقلت عموديًا في الأسبوع الأول من يوليو إلى حوالي 139 يوميًا.
ما يرسله الروبوت إلى المنزل هو مفاتيح سحابية يتم سحبها من متغيرات البيئة، والرموز المميزة لحساب خدمة k8s، ومحتويات ~/.aws/config، و.env، و~/.docker/config.json.
لقد أوضح الباحثون الأمر بوضوح: المشغل “لا يسعى وراء المضيف نفسه، بل يسعى إلى بيانات اعتماد السحابة وامتيازات مجموعة Kubernetes” عليه. الوصول إلى النموذج وأدوات MCP القابلة للاستدعاء تكمل القائمة.
يرأس MCP ترتيب أولوية وحدة التحكم للاستغلال، أعلى Kubernetes وDocker API وRedis، وسجلات XLab المتجهة بجانبه عبارة عن أدوات/استدعاء JSON-RPC لتنفيذ الأمر. ولم يتم إرفاق أي مكافحة للتطرف العنيف بهذا السطر، ولا يدعي التقرير ذلك.
وضعت المواصفات الأولى لـ MCP المصادقة خارج البروتوكول الأساسي تمامًا، ولا يزال تدفق التفويض المُضاف في مارس 2025 اختياريًا وفقًا لكلمات المواصفات الخاصة. الكثير من عمليات النشر تخطيها. أحصى Censys 12,520 خدمة MCP يمكن الوصول إليها عبر 8,758 عنوان IP اعتبارًا من 28 أبريل، وأكثر من 21,000 بحلول 6 مايو، وحوالي 90 إعلانًا عن أداة تقوم بتشغيل الأوامر.
في 39 منها، تم تسمية الأداة “execute_command”، وهو الاسم الدقيق الموجود أعلى جدول NadMesh. لا يمكن التوفيق بين عدادات MCP الخاصة بالروبوتات: 12,100 خدمة MCP مدرجة على أنها قابلة للاستغلال، و21 نقطة ضعف MCP بشكل عام، ولا شيء على الإطلاق من بين 100 سجل إنتل على الشاشة.
ثم هناك ما شاهده XLab بالفعل. قامت الشركة برسم مخطط لحركة استغلال الثغرات التي لاحظتها، واستحوذت docker_containers_api_rce على 30.31% منها، وjenkins_scripttext_rce على 22.28% أخرى. كلمات مرور Telnet الضعيفة تحصل على 10.36%، وRedis 8.29%.

يوجد mcp_cmd_execute على المخطط، وبالتالي فإن المتجه موجود في حركة مرور XLab المرصودة، ولكنه موجود في الذيل غير المسمى أسفل أصغر شريحة اهتم أي شخص بتسميتها، عند 0.78%. لا تتطابق تسميات المخطط مع سلاسل الحالة الخاصة بوحدة التحكم، لذا فهي طريقة عرض مستشعر XLab للمحاولات، وليس دفتر أستاذ نجاح المشغل.
لذا فإن استهداف الذكاء الاصطناعي يكون حقيقيًا عند الاستلام وفي الغنائم، ولا تزال معظم حركة مرور الاستغلال تذهب إلى مآخذ توصيل Docker ووحدات تحكم Jenkins.
المسح يغذي نفسه. تتم إعادة تشكيل الشبكات الفرعية التي تنتج نتائج بشكل أكثر كثافة كل خمس دقائق؛ عناوين IP التي تم وضع علامة عليها بأنها خطيرة خلال الـ 24 ساعة الماضية تعود كل ربع ساعة حيث تتم إعادة فحص /32 باستخدام منافذ الذكاء الاصطناعي أولاً؛ تؤدي عملية المسح الكاملة إلى سحب كل ما تم تحديده على أنه خطير في الأيام السبعة الماضية إلى الأعلى.
أي هدف يستوعب عشر محاولات نشر دون إرجاع أي نتيجة يتم إدراجه تلقائيًا في القائمة السوداء باعتباره مصيدة مشتبه بها. يأخذ XLab ذلك كعلامة على أن المؤلف يعرف أن الباحثين يراقبون. إذا جفت قائمة الانتظار، تقوم الروبوتات بإنشاء /24 عشوائي وتستمر في العمل.
تعمل خمسة إصدارات بناء بشكل متزامن، أحد عشر روبوتًا على 33.8-GO-TITAN، بينما تعمل الإصدارات المتطرفة على 30.0. تعمل نقطة النهاية الكناري على مراحل إنشاءات جديدة لشريحة من الأسطول، وتم تقديم 5,448 استجابة، و84,024 استجابة فارغة. يقوم مسار التحويل بتتبع المهام من خلال عمليات النشر إلى المضيفين المباشرين.

الحاشية السفلية للجنة هي ما يوضح: يتم تسجيل النجاح في القائمة المسموح بها للنتائج التي تستبعد صراحةً حصاد Ollama وAWS. لوحة النتائج الخاصة بالمشغل لا تحسب الشيء الذي يأخذه المشغل.
تم تصميم الإزالة للفشل. يستمر العميل بثلاث طرق في وقت واحد، لذا فإن سحب إحدى الطرق يترك الطرق الأخرى لإعادتها. يمر كل بناء عبر عملية تشويش Garble، وتعبئة UPX -9، والحشو العشوائي، مما يعني عدم مشاركة أي عميلين في التجزئة. سوف تلتقط عينة التجزئة المنشورة هذا البناء وتفتقد الباقي.
إذا قمت بتشغيل أي من هذا
معظم ما يطرحه NadMesh يستهدف الخدمات المكشوفة ووظائف الإدارة التي تركت قابلة للاستدعاء: واجهة برمجة التطبيقات Docker API المفتوحة على 2375، ووحدة تحكم البرنامج النصي Jenkins، وRedis غير المصادق عليها، وكلمات مرور Telnet وSSH الضعيفة. لا يوجد تصحيح يغلق أيًا من هؤلاء.
احصل عليها خلف المصادقة أو خارج الإنترنت العام، بدءًا من المنافذ الأربعة التي تضعها مهمة إعادة الفحص أولاً: 8188 (ComfyUI)، و11434 (Ollama)، و7860 (Gradio)، و5678 (n8n).
هناك أيضًا قائمة انتظار التصحيح، وهي ليست قديمة تمامًا. يتضمن المخطط CVE-2026-39987، RCE قبل المصادقة في دفاتر ملاحظات Marimo قبل 0.23.0. قامت CISA بوضعها على KEV في أبريل بعد أن تم استغلالها في غضون ساعات من الكشف عنها.
بجانبه يوجد CVE-2026-41176، والذي يسمح للمتصل غير المصادق بقلب rc.NoAuth على خوادم rclone RC من 1.45.0 إلى 1.73.5 التي تم تشغيلها بدون مصادقة HTTP. تكوينات rclone هي بيانات اعتماد سحابية. تحتاج الإدخالات الأقدم إلى التحقق من شروطها قبل أن تشعر بالذعر: CVE-2022-22947 عند 6.48% يعض فقط إذا كانت نقطة نهاية Spring Cloud Gateway Actuator ممكّنة ومكشوفة غير آمنة، وCVE-2017-12611 عند 4.15% هو عيب علامة Struts Freemarker.
ثم تحقق من مسارات الإسقاط:
- ~/.ssh/authorized_keys، بالنسبة للمفاتيح لا أحد يتذكر إضافتها
- /dev/shm/.a، /var/tmp/.a، /tmp/.a
- /etc/cron.d/.sys_monitor، /etc/cron.d/.s
إذا ظهر أي من ذلك، فاعزل المضيف وأبطل كل بيانات الاعتماد التي يمكن أن يراها على الفور: مفاتيح AWS، ورموز المجموعة، ومحتويات .env، وتسجيلات الدخول إلى التسجيل. الإلغاء لا يدور. اسحب الثبات قبل إصدار بدائل، وإلا فإن المفاتيح الجديدة ستذهب بنفس الطريقة التي اتبعتها المفاتيح القديمة.
ثم قم بمراجعة الأماكن التي تم فيها استخدام العناصر القديمة أثناء وجودها. مؤشرات XLab هي C2 عند 209.99.186[.]235، المجال cdnorigin[.]net، وعينة وكيل واحد، SHA1 31c69b3e12936abca770d430066f379ec1d997ec.
غطت Hacker News مشغلًا مختلفًا يعمل في نفس الفئة المستهدفة في أبريل: وجدت Censys أنها تقوم بزراعة ComfyUI مكشوفة لوحدة معالجة الرسومات، وMonero، وConflux، بالإضافة إلى عقدة وكيل Hysteria لإعادة البيع. وبعد مرور ثلاثة أشهر، اكتسح NadMesh شبكة أوسع بكثير، لكنه تعرض لـ ComfyUI وDocker على 2375 في كلا القائمتين المستهدفتين.
ما تغير هو المكافأة: مشغل أبريل أراد وحدة معالجة الرسومات، وNadMesh يريد ما يمكن للصندوق تسجيل الدخول إليه. أنهت Censys تعداد MCP الخاص بها بتخمين النتيجة الأقل سوءًا لجميع أدوات الصدفة المكشوفة، حيث انتهى المضيف “بجزء من بعض شبكات الروبوت المستقبلية أو البنية التحتية لإساءة الاستخدام”. كان ذلك في 27 مايو. ونشر XLab شبكة الروبوتات باستخدام mcp_cmd_execute في مخطط الاستغلال الخاص به بعد سبعة أسابيع.
