Botnet NadMesh visa serviços de IA expostos para roubar credenciais na nuvem
Uma nova botnet escrita em Go chamada NadMesh está ativamente varrendo serviços de IA mal configurados para roubar chaves da AWS e tokens do Kubernetes. Pesquisadores de segurança alertam que ferramentas populares de aprendizado de máquina estão sendo alvo devido a controles de acesso fracos.
TL;DR
- Nova botnet em Go 'NadMesh' descoberta visando serviços de IA expostos.
- Mais de 3.800 chaves da AWS supostamente coletadas através de painel do operador.
- Alvos incluem ComfyUI, Ollama, n8n, Open WebUI, Langflow e Gradio.
- Utiliza Shodan para encontrar instâncias acessíveis publicamente.
- Destaca o crescente risco de roubo de credenciais em ambientes de desenvolvimento de IA.
No início de julho, analistas de segurança identificaram uma botnet recém-descoberta chamada NadMesh, escrita em Go, que especificamente visa serviços de inteligência artificial expostos. A botnet faz varreduras em busca de instâncias mal configuradas de ferramentas de IA comumente usadas, como ComfyUI, Ollama e Gradio, utilizando o Shodan, com o objetivo de extrair credenciais sensíveis da nuvem.
De acordo com relatos, o grupo por trás da NadMesh já afirmou ter colhido mais de 3.811 chaves únicas da AWS por meio de seu pipeline automatizado de reconhecimento e exploração. Essas ferramentas são frequentemente implantadas rapidamente por equipes de desenvolvimento sem segmentação adequada de rede ou salvaguardas de autenticação, tornando-as alvos ideais para atacantes oportunistas.
Como a NadMesh opera
- Utiliza o Shodan para identificar endpoints de serviços de IA publicamente expostos.
- Foca em ferramentas de código aberto, incluindo ComfyUI, Ollama, n8n, Open WebUI, Langflow e Gradio.
- Varre sistemas-alvo em busca de interfaces de API e arquivos de configuração mal protegidos.
- Extrai credenciais da nuvem, como chaves da AWS e tokens do Kubernetes, de instalações vulneráveis.
Implicações para equipes de segurança corporativa
- Destaca a necessidade de práticas seguras de implantação em torno de ferramentas de IA/ML.
- Enfatiza a importância da descoberta contínua de ativos e monitoramento de exposições.
- Reforça os riscos associados a ferramentas voltadas aos desenvolvedores que carecem de controles de segurança integrados.
- Sugere políticas proativas de correção e restrição de acesso para plataformas internas de IA.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.