2026년 7월 초 처음 관측된 Go 기반 봇넷 NadMesh는 인터넷에 그대로 노출된 AI 서비스를 자동으로 훑고 다니며 AWS 액세스 키와 Kubernetes 토큰을 회수한다.
- 표적 서비스: ComfyUI, Ollama, n8n, Open WebUI, Langflow, Gradio
- 운영자 대시보드 주장: 유출 AWS 액세스 키 3,811개
- 탐지 단서: Shodan 하베스터에서 유입되는 비정상 AI 워크로드 접속
AI 워크로드는 출시 직후 인증과 네트워크 통제 없이 배포되는 경우가 많기 때문에, 봇넷 1종이 짧은 기간에 대규모 자격 증명을 모을 수 있는 조건이 만들어진다.
2026년 7월 초 처음 관측된 Go 기반 봇넷 NadMesh는 인터넷에 그대로 노출된 AI 서비스를 자동으로 훑고 다니며 AWS 액세스 키와 Kubernetes 토큰을 회수한다. 운영자는 3,811개의 고유 AWS 키가 유출되었다고 주장하고 있어, AI 워크로드의 보안 공백이 곧 클라우드 침해로 이어지는 흐름이 다시 한 번 부각되고 있다. 본문에서는 봇넷의 작동 방식과 기업이 즉시 점검해야 할 항목을 위협 인텔리전스 관점에서 정리한다.
신규 봇넷 NadMesh의 개요와 출현 배경
NadMesh는 2026년 7월 초 보안 모니터링에서 처음 관측된 봇넷이다. 공격자는 Go 언어로 작성된 단일 바이너리 형태로 모듈을 배포하면서 탐지 회피와 멀티 플랫폼 확장을 동시에 노린 것으로 분석된다. 원문 기사에 따르면 운영자는 자체 대시보드에서 3,811개의 고유 AWS 키가 확보되었다고 공개적으로 표기하고 있어, 표적 수집이 이미 일정 규모에 도달했음을 시사한다.
NadMesh 봇넷의 기술적 특징
Go 기반 멀웨어는 단일 정적 바이너리로 크로스 컴파일이 가능하고, 컨테이너 환경에서 그대로 실행되는 경우가 많아 EDR 우회에 유리하다. NadMesh는 노출된 AI 서비스 인스턴스에 침투한 뒤 환경 변수, 설정 파일, 마운트된 시크릿에서 자격 증명을 회수하는 흐름으로 보고된다.
운영자 대시보드 주장 수치의 해석
3,811개라는 수치는 운영자가 자발적으로 게시한 수치이므로 신뢰도 검증이 필요하다. 다만 Shodan과 같은 공개 검색 엔진이에 노출된 AI 워크로드의 절대량과 비교하면, 표적 풀 자체는 충분히 형성되어 있다고 보는 것이 현실적이다. 즉, 수치의 정확성보다 “노출된 서비스가 곧 자격 증명 유출로 직결”되는 구조적 위험에 주목할 필요가 있다.
Shodan 기반 자동 스캔과 표적 AI 서비스 지형
NadMesh는 신규 표적을 지속적으로 공급받기 위해 Shodan 하베스터를 병행한다. Shodan은 인터넷에 열린 포트와 배너를 색인화하기 때문에, 인증 없이 노출된 AI 서비스는 등록 직후 수 시간 내에 스캔 큐에 올라간다.
ComfyUI·Ollama·n8n 등 인기 AI 서비스의 노출 빈도
ComfyUI와 Ollama는 연구와 데모 목적으로 빠르게 배포되는 도구이고, n8n, Open WebUI, Langflow, Gradio는 워크플로우와 데모용 UI를 손쉽게 띄울 수 있어 인터넷 노출 사례가 꾸준히 늘고 있다. 다음 표는 NadMesh가 표적으로 삼는 서비스와 노출 시 대표적으로 유출되는 자격 증명을 정리한 것이다.
| 대상 AI 서비스 | 주 용도 | 노출 시 대표 유출 자산 |
|---|---|---|
| ComfyUI | 이미지 생성 워크플로우 | API 토큰, 클라우드 자격 증명 |
| Ollama | 로컬 LLM 서빙 | 환경 변수 기반 키 |
| n8n | 자동화 워크플로우 | 연동 서비스 토큰 |
| Open WebUI | LLM 채팅 UI | 백엔드 연결 키 |
| Langflow | 에이전트 빌더 | 통합 API 키 |
| Gradio | ML 데모 호스팅 | 환경 변수, 시크릿 파일 |
실무 점검 포인트: Shodan에서 본인 조직의 IP 대역과 호스트명을 정기적으로 조회하고, 9200, 11434, 5678, 7860, 7861, 8080 등 노출 빈도가 높은 포트가 인벤토리에 없는지 확인한다.
탈취 대상: AWS 키와 Kubernetes 토큰의 가치
AI 워크로드는 GPU 자원과 데이터 파이프라인을 다루기 때문에, 같은 인스턴스에 클라우드 자격 증명과 컨테이너 오케스트레이션 토큰이 함께 저장되는 경우가 흔하다. NadMesh는 이러한 동시 노출을 노리고 있다.
자격 증명 탈취 이후의 클라우드 침해 시나리오
탈취된 AWS 액세스 키는 S3 데이터 유출, EC2 인스턴스 채굴, IAM 정책 확대 공격으로 이어질 수 있다. 운영자가 키를 대시보드에 공개적으로 게시하는 행위는 2차 시장 판매를 위한 과시로 해석될 수 있으며, 공격 인프라 자체가 서비스화되고 있다는 신호로 해석하는 것이 타당하다.
컨테이너 오케스트레이션 환경의 토큰 보호 수칙
Kubernetes 토큰이 탈취되면 클러스터 내 횡적 이동과 시크릿 열람이 가능해진다. 권장 조치는 다음과 같다.
- ServiceAccount 토큰을 노드 단위로 분리하고 마운트를 최소화한다.
- IRSA, Workload Identity 등 단기 자격 증명 체계를 우선 적용한다.
- kubectl auth can-i로 권한 범위를 주기적으로 감사한다.
- API 서버 외부 노출을 차단하고 사설 네트워크로만 접근하도록 제한한다.
AI 서비스 노출이 보안 공백으로 이어지는 구조적 원인
대부분의 침해 사례는 단일 취약점이 아니라 데모용 배포가 운영 환경으로 그대로 승격되는 과정에서 발생한다. 인증 없이 노출된 관리 콘솔, 기본 포트 유지, 시크릿을 환경 변수로 인라인 주입하는 패턴은 NadMesh가 표적으로 삼는 대표적 노출면이다. 특히 생성형 AI 도입이 가속화되면서 개발자가 직접 EC2나 GCE 인스턴스에 도구를 띄우는 빈도가 늘고 있어, 결과적으로 보안팀의 가시성 밖 자산이 빠르게 증가하고 있다.
기업 환경에 적용 가능한 탐지 및 대응 체크리스트
- 인벤토리: 외부 노출 AI 서비스를 주 1회 이상 점검하고, 불필요 인스턴스는 즉시 종료한다.
- 네트워크: AI 서비스는 사설 서브넷 또는 VPN/IAP 뒤에 배치하고 0.0.0.0 바인딩을 금지한다.
- 자격 증명: 장기 액세스 키를 제거하고 단기 STS 토큰 또는 Workload Identity로 전환한다.
- 탐지: Shodan, Censys에서 조직 도메인 키워드를 모니터링하고 신규 노출 시 알림을 발송한다.
- 사고 대응: 키 유출 확인 시 즉시 disable 후 교체, 클라우드 감사 로그에서 비정상 호출을追溯한다.
- 컨테이너: 이미지에 시크릿을 하드코딩하지 않고 외부 시크릿 매니저와 CSI 드라이버를 사용한다.
공급망 및 클라우드 보안 거버넌스 강화 방향
NadMesh의 위협은 개별 도구의 취약점이라기보다, AI 서비스를 빠르게 띄우려는 문화와 보안 통제 사이의 격차를 이용한다는 점에서 의미가 있다. 기업은 데모 인스턴스를 위한 표준 템플릿, IaC 기반 자동 배포, 클라우드 포스트ure 관리 규칙을 함께 정비해야 한다. 이미지 생성이나 에이전트 워크플로우를 다루는 부서가 늘어날수록, 보안팀은 “무엇이 어디서 떠 있는지”를 자산 단위로 가시화하는 것이 최우선 과제가 된다.
핵심 요약
- NadMesh는 2026년 7월 등장한 Go 기반 봇넷으로, 노출 AI 서비스에서 AWS 키와 Kubernetes 토큰을 회수한다.
- 표적은 ComfyUI, Ollama, n8n, Open WebUI, Langflow, Gradio이며 Shodan 하베스터로 표적이 지속적으로 공급된다.
- 대응의 핵심은 단기 자격 증명 전환, 사설 네트워크 배치, 외부 노출 인벤토리 자동화이다.