跳到正文
原文
Datadog Security Labs·原文 · 入选 精选关注度76

Datadog 分析 N4D Mesh Controller 恶意软件:滥用暴露的 MCP 服务器并投递 go-titan 代理

N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled "go-titan," and how to hunt for it

AI 导读

Datadog Security Research 在隔离环境中执行了 N4D Mesh Controller 恶意软件的新样本,确认其通过暴露的 MCP 服务器实现凭据窃取、横向移动与持久化。该活动最早由研究者 German Fernandez 于 2026 年 6 月记录,新样本连接 209.99.186.235 并获取自称 33.8-go-titan 的第二阶段代理。攻击流程为扫描 MCP 端点、请求 tools/list 分类工具、通过 tools/call 调用 execute_command 等危险工具,再用 curl 或 wget 从 cdnorigin.net 等地址下载架构对应的代理。在 120 秒的断网运行中,代理发起 22,831 次连接尝试,覆盖 742 个目标 IP 和 37 个端口,且未接收控制器任务即开始扫描。

推荐理由

Datadog 在隔离环境中复现了 N4D 恶意软件对 MCP 服务器的自动化利用链,并给出可落地的检测规则与狩猎思路。

阅读原文securitylabs.datadoghq.com