취약점/CVE
AI 생태계 노린 신종 봇넷 ‘내드매시’(NadMesh) 멜웨어 주의
#취약점/CVE#신규공격기법#데이터유출#해킹사건#AI#MCP#아리스팅어 봇넷#내드매시(NadMesh)#멀웨어
요약 : 치안신 엑스랩(Qianxin X-Lab)이 이달 초 AI 인프라와 모델 컨텍스트 프로토콜(MCP) 생태계를 표적으로 삼는 고(Go) 언어 기반 자율형 봇넷 「내드매쉬(NadMesh)」를 발견했으며, 이 산업급 맬웨어는 90여개 클라우드 서비스 주소 대역을 내장한 자율 스캐닝 엔진으로 콤피유아이(ComfyUI)·올라마(Ollama)·오픈웹유아이(Open WebUI) 등 AI 서비스를 최우선 표적으로 삼고 쇼단(Shodan) API를 연동해 우선순위를 정한 뒤 레디스·도커·쿠버네티스·MCP 등 20여개 원격코드실행(RCE) 취약점을 악용하며, SSH 공개키 후문 삽입·숨겨진 크론 작업 등 3중 복합 경로로 지속성을 유지하고 가블(Gabble) 난독화와 다형성 빌드 기법에 허니팟 자동 식별·차단 자가 학습 기능까지 갖춰 단일 방어가 어렵고, 최종적으로 AWS 자격 증명·쿠버네티스 서비스 계정 토큰·내부망 환경 변수 등 클라우드 핵심 권한을 탈취해 고비용 AI 모델 자원 갈취 및 MCP 도구 조작으로 기업 생태계 마비를 노리는 만큼 AI 서비스 포트 접근 통제와 전사적 위협 탐지·클라우드 권한 관리 강화가 시급하다는 것이 기사의 주된 메시지입니다.
느낀점/소감 : 쇼단 API를 이용한다느걸 처음 알게되어서 좋은 정보를 얻은것 같다. 그리고 내가 찾은 취약점들하고 같은 계열의 취약점을 통해 공격하는것같아 신기하다.