В июне 2026 года исследователь German Fernandez впервые задокументировал активную вредоносную кампанию N4D Mesh Controller. Она превращает открытые MCP-серверы и другие интернет-сервисы в точки входа для кражи учетных данных, бокового перемещения, закрепления в системе и управления через командные серверы. Позднее аналитики Datadog Security Research получили новый образец вредоносной программы и выполнили его в изолированной среде.
Описание
Model Context Protocol - это унифицированный протокол, который позволяет ИИ-приложениям подключаться к внешним сервисам: базам данных, файловым хранилищам, облачным панелям, инструментам выполнения команд. Если такой сервер доступен из интернета без аутентификации, злоумышленнику не нужно искать уязвимости в конкретной реализации. Достаточно один раз запросить список доступных инструментов и вызвать тот, который позволяет выполнить команду. Вредоносная программа N4D автоматизирует этот процесс: сканер находит открытые серверы, перечисляет их возможности, отбирает опасные функции и отправляет запрос на их выполнение.
Как показало исследование Datadog Security Research, новый образец агента 33.8-go-titan не просто содержит упоминания MCP - при запуске он реально инициализирует сессию, запрашивает перечень инструментов, находит функцию execute_command, вызывает её с командой и отправляет результат на управляющий сервер. Аналитики воспроизвели это в изолированной лаборатории с фиктивным MCP-сервером. Агент также проявил активность при сканировании сети: за две минуты работы он предпринял более 22 тысяч попыток соединения с 742 различными адресами, проверяя порты SSH, баз данных, контейнерных платформ, систем оркестрации и кэширующих сервисов. Примечательно, что сканирование началось ещё до получения каких-либо задач от контроллера - это указывает на автономное расширение зоны поражения из исходного узла.
Доставка вредоносного ПО использует многоступенчатую схему. Сначала на скомпрометированный сервер попадает скрипт-загрузчик, который определяет архитектуру процессора и скачивает основной агент с одного из управляющих доменов или IP-адресов. Загрузчик маскируется под системный файл и создаёт скрытое задание в планировщике для автоматического перезапуска. Сам агент способен устанавливать несколько механизмов закрепления: скрытые записи в cron, изменение профилей оболочки, создание системных служб, добавление SSH-ключа в авторизованные ключи root. Некоторые компоненты маскируют свои имена под процессы ядра, чтобы затруднить обнаружение.
Для связи с операторами агент использует зашифрованные запросы к API-интерфейсам контроллера, а также может запускать Cloudflare Quick Tunnels - это позволяет обойти сетевые фильтры и получить стабильный канал управления из любой точки. Аналитики отмечают, что использование туннелей само по себе не является признаком атаки, но в сочетании с другими индикаторами указывает на активность N4D.
Отдельный интерес представляет библиотека эксплойтов, встроенная в агент. Восстановленный двоичный код содержит модули для атак на PostgreSQL, MySQL, Redis, Docker, Kubernetes, Nacos, Jenkins, а также на платформы для ИИ-нагрузок: Ray Dashboard, LightLLM, Ollama, ComfyUI, Stable Diffusion WebUI, Marimo и FastGPT. Некоторые из этих модулей используют известные уязвимости, например, в Ray (CVE-2023-48022) или LightLLM (CVE-2026-26220). Однако в ограниченном воспроизведении аналитики подтвердили только пробные запросы к нескольким ИИ-сервисам - фактов успешной эксплуатации в ходе теста не зафиксировано. Это не исключает реальных атак, поскольку контроллер в эксперименте возвращал пустую очередь задач, а часть модулей требует явной команды оператора.
Кампания продолжает развиваться. В коллекции VirusTotal на конец июля 2026 года числилось 27 артефактов, связанных с N4D: преимущественно бинарные файлы для Linux и shell-скрипты. Новые образцы используют ротацию инфраструктуры: домены и IP-адреса управляющих серверов меняются, а сами исполняемые файлы упакованы, что затрудняет антивирусное обнаружение. При этом разброс детектов от 0 до 29 антивирусных движков говорит о том, что полагаться только на сигнатуры не стоит.
Для защиты от подобных угроз эксперты рекомендуют несколько мер. Во-первых, любые MCP-серверы и другие служебные интерфейсы должны быть недоступны из интернета без строгой аутентификации. Если сервис используется только внутри сети, его следует привязать к локальному адресу и закрыть доступ через прокси. Во-вторых, нужно регулярно проверять список задекларированных инструментов MCP и удалять те, которые допускают выполнение команд, чтение файлов или массовые запросы к базам данных, если они не обязательны. Если команды всё же нужны, их следует выполнять в изолированной песочнице с ограниченными правами и без доступа к облачной метаинформации. В-третьих, важно настроить мониторинг на аномалии: запуск процессов из временных каталогов, появление необычных заданий в планировщике, попытки соединения с подозрительными адресами, запросы к API-интерфейсам с нестандартными заголовками.
Обнаруженный образец не является новой кампанией, но он подтверждает, что операторы N4D активны и продолжают совершенствовать свою инфраструктуру. Наличие готовых автоматизированных инструментов для атак на ИИ-сервисы делает эту угрозу особенно актуальной для компаний, разворачивающих модели машинного обучения и интегрирующих их с внешними системами. Даже один незащищённый MCP-сервер может стать отправной точкой для компрометации всей инфраструктуры. При выявлении признаков заражения следует немедленно изолировать узлы, сохранить данные о процессах и сетевых соединениях, а затем удалить все обнаруженные механизмы закрепления. После этого необходимо ротировать ключи доступа, учетные данные баз данных и облачных сервисов, которые могли оказаться в распоряжении злоумышленников.