N4D Mesh Controller: кампания атакует Linux и открытые MCP-серверы
N4D Mesh Controller представляет собой активную вредоносную кампанию для Linux. Операторы нацеливаются на экспонированные серверы Model Context Protocol (MCP) и другие сервисы, доступные из интернета.
Инструментарий кампании сканирует конечные точки MCP и порты инфраструктуры. Он выявляет доступные возможности, включая выполнение команд, работу с файлами и запросы к базам данных, после чего злоупотребляет выбранными инструментами через протокол MCP.
Как работает агент
Текущий агент согласовывает версию MCP 2024-11-05, запрашивает tools/list и вызывает tools/call с параметром execute_command. В ходе проверки он пытается выполнить команды, включая id, а затем отправляет структурированные результаты своему контроллеру.
Новый загрузчик получает агентов, специфичных для конкретной архитектуры, с домена cdnorigin.net и IP-адресов 209.99.186.73, 209.99.186.235. Загрузка выполняется по путям /api/agent/full?arch= и устаревшему /api/agent/binary?arch=.
Наблюдаемый агент на Go идентифицируется как 33.8-go-titan. Он использует ключ узла n4d-2ff16c75b1d2 и взаимодействует с контроллером через конечные точки:
/api/register;/api/task/;/api/result/;/api/beacon;/api/intel;/api/pty.
Запросы могут содержать заголовки X-Mesh-Auth и X-Operator-Key.
Автономное сканирование инфраструктуры
В изолированном выполнении агент попытался установить более 22 000 соединений с сотнями IP-адресов по 37 портам. Это продемонстрировало автономное сканирование SSH, баз данных, API контейнеров, Kubernetes, кэшей и сервисов приложений.
Статические возможности N4D Mesh Controller включают пути эксплуатации для PostgreSQL, MySQL, Redis, Docker, Kubernetes, Jenkins, Ray, LightLLM и других сервисов.
С кампанией связаны следующие уязвимости:
- RCE через Ray job API, CVE-2023-48022;
- небезопасная десериализация в LightLLM, CVE-2026-26220;
- доступ к терминалу Marimo через WebSocket, CVE-2026-39987;
- уязвимости в интерфейсе Nginx, CVE-2026-27944 и CVE-2026-33032.
Механизмы закрепления
Для закрепления в системе вредоносное ПО использует скрытые задачи cron, модификации профиля оболочки, службы systemd, установку SSH-ключей, скрипты-наблюдатели и запуск из временных или размещенных в памяти каталогов.
К соответствующим артефактам относятся:
/etc/cron.d/.sys-health;/etc/cron.d/.syscheck;/etc/profile.d/.sys_alias.sh;/etc/systemd/system/sys-resource.service;/dev/shm/.agent.lock;/tmp/.n4d*;/var/tmp/.wd.
Процессы могут использовать имена вида kworker*. Кроме того, ВПО способно загружать и запускать Cloudflare Quick Tunnels, создавая дополнительный канал C2.
Рекомендации для защиты
Защитникам следует изолировать затронутые системы и сохранить доказательства до удаления следов активности. После сбора данных необходимо удалить механизмы закрепления и изменить раскрытые учетные данные.
Защиту сервисов MCP следует обеспечивать с помощью следующих мер:
- аутентификация;
- ограничение доступных инструментов;
- изоляция, sandboxing;
- детальное логирование вызовов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



