N4D: ботнет атакует MCP-серверы и крадёт облачные секреты
N4D представляет собой активный ботнет, управляемый через C2. Он нацелен на открытые серверы MCP, инфраструктуру ИИ, а также общие облачные и корпоративные сервисы. Ботнет способен автоматически исследовать доступные функции MCP, выполнять команды, извлекать учетные данные и распространяться внутри сетей.
Атаки на MCP-серверы
Агенты N4D используют универсальный клиент Model Context Protocol. С его помощью они выполняют инициализацию JSON-RPC, получают список доступных инструментов через tools/list, классифицируют потенциально опасные возможности и вызывают функции серверов.
В числе поддерживаемых функций находятся:
execute_command,read_file,file_write,query_database,call_kubectl,call_az,call_helm.
Такой подход позволяет эксплуатировать развёртывания MCP без предварительного знания реализации конкретного сервера.
Какие данные собирает ботнет
N4D извлекает переменные окружения, облачные учетные данные, строки подключения к базам данных, SSH-ключи, секреты Kubernetes и API-ключи. В частности, вредоносное ПО ищет OPENAI_API_KEY, ANTHROPIC_API_KEY и учетные данные AWS.
Инфраструктура N4D использует контроллер на базе FastAPI с бэкендом PostgreSQL. В версии 4.0 взаимодействие агентов с контроллером аутентифицируется с помощью HMAC.
Агенты могут регистрировать URL-адреса туннелей Cloudflare и устанавливать исходящие Cloudflare Quick Tunnels. Они применяются для ретрансляции трафика и закрепления, persistence, через NAT или межсетевые экраны.
Контроллер предоставляет API-слушатели на портах 80, 443 и 8443. Слой mesh работает на порту 9999.
Расширенное сканирование инфраструктуры
В версии 4.0 N4D расширил охват сканирования. Ботнет проверяет Docker, Kubernetes, Redis, PostgreSQL, Elasticsearch и связанные с ними порты управления, включая:
- 2375 для Docker,
- 6443 для Kubernetes,
- 10250 для Kubernetes,
- 6379 для Redis,
- 9200 для Elasticsearch.
В более ранних версиях контроллера эндпоинт /api/intel и его точка отправки данных были доступны без аутентификации. Это позволяло любой доступной стороне красть учетные данные или отравлять базу данных.
Автоматизация цепочек атак
N4D включает автоматизированный планировщик цепочек атак. Он формирует последовательности действий, в которые входят разведка, эксплуатация сервисов, выполнение команд, сбор учетных записей, развёртывание агентов и латеральное сканирование.
Агент написан на Go и содержит более 170 идентифицированных функций. Поддерживаются архитектуры amd64, arm64, arm и 386.
Эксплуатация уязвимостей
Специализированные модули N4D нацелены на следующие компоненты и уязвимости:
- Ray Dashboard через CVE-2023-48022,
- десериализацию pickle в LightLLM через CVE-2026-26220,
- незащищённый терминал WebSocket в Marimo через CVE-2026-39987,
- цепочку уязвимостей в Nginx UI, включающую CVE-2026-27944 и CVE-2026-33032.
Дополнительные модули предназначены для атак на базы данных, Jenkins, Airflow, Grafana, Docker, Kubernetes и другие Веб-сервисы.
Загрузка и закрепление
Дроппер N4D использует несколько резервных механизмов скачивания. В зависимости от доступных инструментов применяются curl, wget, Python, Perl и BusyBox. Преимущественно агенты, соответствующие архитектуре целевой системы, загружаются с cdnorigin.net.
Механизмы закрепления включают скрытые файлы cron в /etc/cron.d/, изменения в .bashrc, модификации /etc/profile.d/sys_alias.sh, механизмы, связанные с systemd, а также выполнение из /dev/shm/kworker*.
Дополнительные возможности
Вредоносное ПО выполняет латеральное сканирование, обнаруживает honeypot, поддерживает интерактивный доступ к PTY через /api/pty, собирает учетные данные и классифицирует защиту от prompt-injection.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



