脅威動向  2026-07-18(土)配信

AIサービスを標的とするボットネット「NadMesh」

NadMeshはGo言語で記述されたボットネットで、公開されているAI開発ツールやDocker API、Jenkins等の管理インターフェースの脆弱性や設定不備を悪用し、環境変数や設定ファイルからクラウド認証情報やKubernetesトークンを窃取します。
主要なTTP
公開されたAIサービス(ComfyUI, Ollama等)および管理ポートの探索
Docker API (2375) や Jenkins 等の既知の脆弱性および認証不備の悪用
環境変数、~/.aws/config、.env、~/.docker/config.json 等からの機密情報抽出
Garble/UPXを用いた難読化と多重の永続化手法
対象となる組織・利用者
AI開発ツール(ComfyUI, Ollama, n8n等)やコンテナ管理ツールをインターネットに公開している組織。
推奨される防御アクション
AIサービスおよび管理インターフェースのインターネット公開を停止し、認証を導入する
特に 8188, 11434, 7860, 5678 ポートのアクセス制限を確認する
サーバー内の ~/.ssh/authorized_keys や /tmp 以下の不審なファイルを定期的に確認する
侵害が疑われる場合は、直ちに当該ホストを隔離し、関連するクラウドキーやトークンを無効化(ローテーション)する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →