Xuất hiện mã độc NadMesh chuyên săn hệ thống AI, hơn 20 cách tấn công khiến giới an ninh mạng lo ngại

Duy Linh
Duy Linh
Phản hồi: 0

Duy Linh

Writer
Duy Linh

Duy Linh Đã xác thực

NadMesh là một mạng botnet cấp công nghiệp mới được phát triển bằng ngôn ngữ Go, sử dụng hơn 20 phương thức thực thi mã từ xa (RCE) để chiếm đoạt cơ sở hạ tầng AI và hệ sinh thái Model Context Protocol (MCP) trên quy mô lớn. Mã độc này tích hợp khả năng quét tự động, khai thác lỗ hổng và thu thập thông tin đăng nhập trong một nền tảng khép kín.
1784519237457.png

Đầu tháng 7/2026, các nhà nghiên cứu xác định NadMesh đang tích cực triển khai các bot trên các dịch vụ AI và nền tảng đám mây kết nối Internet. Trong mã nguồn, lớp điều khiển của phần mềm tự nhận là "n4d mesh controller", vì vậy các nhà nghiên cứu đặt tên cho họ botnet này là NadMesh và đánh giá đây là một mạng botnet chuyên nhắm vào AI và MCP, thay vì phục vụ các cuộc tấn công DDoS truyền thống.

Mục tiêu của NadMesh là chiếm quyền cơ sở hạ tầng AI, xâm nhập hệ sinh thái MCP và kiếm lợi từ thông tin đăng nhập đám mây cũng như quyền thực thi hệ thống. Xu hướng này phù hợp với sự gia tăng các chiến dịch botnet tập trung vào AI và các cuộc tấn công làm nhiễm độc công cụ MCP.

Botnet tích hợp sẵn trình quét tự động với các dải địa chỉ của hơn 90 nhà cung cấp dịch vụ đám mây, cho phép liên tục mở rộng phạm vi tấn công tới các nền tảng đám mây quy mô lớn cũng như các nhà cung cấp chuyên biệt.

NadMesh ưu tiên tấn công hạ tầng AI và dịch vụ đám mây

Danh sách mục tiêu của NadMesh bao gồm hơn 30 dịch vụ khác nhau như giao diện quản trị web, Kubernetes (API, kubelet, etcd), Docker API, Redis, Elasticsearch, SSH, Telnet cùng nhiều nền tảng AI như ComfyUI, Ollama, n8n và Gradio. Trong đó, các dịch vụ AI được ưu tiên khai thác hàng đầu.

Bộ điều khiển của NadMesh còn hỗ trợ hơn 20 kỹ thuật thực thi mã từ xa, bao gồm thực thi lệnh MCP thông qua JSON-RPC, thoát khỏi pod Kubernetes, lạm dụng container Docker, lưu trữ dữ liệu lâu dài trong Redis, thực thi mã trên Elasticsearch, cùng các lỗ hổng phổ biến như WebLogic, Jenkins, Airflow và Superset.

Chuỗi tấn công được triển khai trên hạ tầng VPS của kẻ tấn công và chia thành năm giai đoạn gồm thu thập thông tin, kiểm soát, cung cấp, xây dựng và phân phối.

Khâu thu thập thông tin sử dụng API của Shodan để tìm kiếm các điểm cuối của ComfyUI, Ollama, n8n, Open WebUI, Langflow và Gradio, sau đó đưa chúng vào danh sách quét với mức ưu tiên cao nhất, cho thấy NadMesh tập trung rõ rệt vào cơ sở hạ tầng AI.

Theo các nhà nghiên cứu của XLab, chiến dịch được ghi nhận trong tháng 7/2026 đang phát triển nhanh, chủ yếu nhắm tới nền tảng AI trên đám mây, công cụ MCP và các dịch vụ điều phối công khai thay vì thiết bị IoT như nhiều botnet trước đây.

Bộ điều khiển viết bằng Go (controller_go.go) hoạt động trên cổng 80 và 8443, có khả năng đăng ký bot, phân phối tác vụ theo CIDR và cổng, thu thập dữ liệu khai thác cùng thông tin xác thực. Hệ thống còn cung cấp bảng điều khiển web tại đường dẫn /panel, hiển thị số liệu triển khai, tỷ lệ thành công và trạng thái hoạt động nhằm phục vụ việc vận hành lâu dài.
1784519309981.png

Sự phân bố các lỗ hổng bảo mật của NadMesh (Nguồn: XLab).

Cơ chế duy trì và lan truyền giúp NadMesh khó bị loại bỏ

Hệ thống phân phối của NadMesh được tự động hóa bằng bốn tập lệnh có nhiệm vụ ưu tiên các phân đoạn mạng mang lại hiệu quả cao, liên tục bổ sung các địa chỉ IP có giá trị, quét lại các máy chủ từng khai thác thành công và tự động đưa các honeypot nghi ngờ vào danh sách chặn.

Cơ chế phản hồi này giúp botnet tập trung nguồn lực vào những mục tiêu có khả năng lây nhiễm cao, đồng thời tránh các hạ tầng nghiên cứu và môi trường giám sát an ninh.

Trong quá trình tạo mã độc, tập lệnh build_agent.sh sử dụng công cụ làm mờ mã Garble, nén UPX-9 và chèn dữ liệu ngẫu nhiên để tạo ra các mẫu bot có mã băm khác nhau, khiến việc phát hiện dựa trên chữ ký truyền thống trên Linux và các nút đám mây trở nên khó khăn hơn.

Sau khi xâm nhập, NadMesh duy trì quyền kiểm soát bằng ba cơ chế phối hợp gồm cài cửa hậu thông qua khóa công khai SSH, trình tải đa đường dẫn trên ổ đĩa và các tác vụ Cron tự động khôi phục bot nếu một thành phần bị xóa.

Các bot tiếp tục quét 30 cổng mạng, nhận diện dịch vụ qua biểu ngữ, khai thác RCE, quét mạng nội bộ, thu thập thông tin xác thực và phát tín hiệu P2P trong cùng phân đoạn mạng, cho phép lây lan theo chiều ngang mà không cần nhận lệnh trực tiếp từ máy chủ điều khiển.

Báo cáo của XLab cho thấy mục tiêu quan trọng nhất của NadMesh là các khóa truy cập đám mây, tài khoản dịch vụ Kubernetes có quyền quản trị cụm và các công cụ MCP có khả năng thực thi SQL hoặc shell. Ngoài ra, các điểm cuối AI liên kết với những nhà cung cấp giá trị cao như OpenAI và Bedrock cũng nằm trong danh sách mục tiêu, phù hợp với xu hướng tấn công làm nhiễm độc MCP và chuỗi cung ứng AI.
1784519538600.png

Màn hình hiển thị thông minh (Nguồn: XLab).
NadMesh xuất hiện trong bối cảnh các lỗ hổng chèn lệnh và đầu độc công cụ MCP liên tục được ghi nhận. Bằng cách kết hợp thực thi lệnh JSON-RPC trên các máy chủ MCP cấu hình sai với khả năng quét diện rộng và tự động thu thập thông tin đăng nhập, botnet này có thể biến các hệ thống điều phối AI vừa thành nạn nhân, vừa thành công cụ khuếch đại cho các cuộc tấn công tiếp theo.

Đối với các đơn vị vận hành nền tảng AI, cổng MCP và hạ tầng điện toán đám mây, các nhà nghiên cứu nhận định NadMesh cần được xem là một họ phần mềm độc hại có khả năng phát triển lâu dài với mục tiêu sinh lợi rõ ràng, thay vì chỉ là một chiến dịch lây nhiễm ngắn hạn. Vì vậy, botnet này cần được ưu tiên trong các chiến lược vá lỗi và phát hiện mối đe dọa.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview


Đăng nhập một lần thảo luận tẹt ga
Thành viên mới đăng
http://textlink.linktop.vn/?adslk=aHR0cHM6Ly93d3cudm5yZXZpZXcudm4vdGhyZWFkcy94dWF0LWhpZW4tbWEtZG9jLW5hZG1lc2gtY2h1eWVuLXNhbi1oZS10aG9uZy1haS1ob24tMjAtY2FjaC10YW4tY29uZy1raGllbi1naW9pLWFuLW5pbmgtbWFuZy1sby1uZ2FpLjg4MDQzLw==
Top