Главной целью остаются серверы Model Context Protocol (MCP), через которые приложения на базе искусственного интеллекта получают доступ к внешним инструментам и данным. N4D подключается к доступному из интернета серверу, запрашивает список разрешенных функций и ищет среди них те, что позволяют выполнять команды, работать с файлами и обращаться к базам данных. Если сервер разрешает запускать команды без проверки пользователя, злоумышленникам даже не нужна отдельная уязвимость.
После проникновения N4D загружает агент для Linux и начинает искать другие доступные сервисы. В коде специалисты нашли средства для работы с PostgreSQL, MySQL, Redis, Docker, Kubernetes, Jenkins, Nacos, Ray и LightLLM. Новая версия также проверяет сервисы генеративного ИИ Ollama, ComfyUI и Stable Diffusion WebUI. При этом Datadog подтвердил, что программа лишь сканировала три последних сервиса, но не смогла успешно их эксплуатировать.
Масштаб автоматизации проявился, когда в изолированной среде запустили образец 33.8-go-titan. За 120 секунд программа попыталась соединиться 22 831 раз с 742 IP-адресами через 37 портов. Сканировать сеть машина начала без команд управляющего сервера, поэтому зараженный узел способен самостоятельно искать новые цели в соседних диапазонах адресов.
Текущая версия также продемонстрировала, как полностью взаимодействовать с MCP. Агент подключился к тестовому серверу, получил список инструментов, выбрал функцию
execute_command, попытался выполнить команду id, а затем отправил результат на управляющий сервер. Datadog считает, что такое поведение напрямую подтверждает: возможностями MCP злоупотребляют автоматически. Чтобы закрепиться в Linux, N4D создает скрытые задания cron, меняет файлы, из которых запускается командная оболочка, добавляет службу systemd и собственный SSH-ключ. Процессы могут маскироваться под системные процессы ядра Linux. Чтобы дополнительно связываться с управляющим сервером, вредоносная программа способна запускать временные туннели Cloudflare и передавать полученный адрес.
Специалисты рекомендуют закрыть публичный доступ к MCP-серверам без аутентификации, убрать ненужные функции, позволяющие запускать команды и неограниченно обращаться к файлам, а необходимые команды выполнять в изолированной среде с минимальными правами. Если обнаружен N4D, следует изолировать зараженный узел и сменить облачные учетные данные, SSH-ключи, пароли баз данных и ключи программных интерфейсов, доступные зараженному процессу.