PoeLLM botnets izmanto GitHub dzejoli, lai noslēptu vadības serveru adreses; skarti vairāk nekā 3400 serveri
Lumen Black Lotus Labs ziņo, ka ļaunprogrammatūra PoeLLM kopš 2026. gada aprīļa inficējusi vairāk nekā 3400 serverus, galvenokārt atvērtā koda MI un saistītos rīkus, un komandu un kontroles adresi iegūst no dzejoļa GitHubā.
Kiberdrošības pētnieki no Lumen Technologies Black Lotus Labs ziņo, ka ļaunprogrammatūra ar nosaukumu PoeLLM kopš 2026. gada aprīļa ir kompromitējusi vairāk nekā 3400 serverus. Kampānai dots nosaukums Canto Incognito. Lielākā daļa upuru atrodas ASV un Rietumeiropā. Ļaunprogrammatūra mērķē uz internetā atklāti pieejamiem atvērtā koda mākslīgā intelekta (MI) un citiem pakalpojumiem.
Pēc Black Lotus Labs datiem biežāk skartas LiteLLM un Ollama instalācijas, kā arī simtiem serveru ar PDF pārveidotāju Gotenberg un izstrādes rīku Gitea. Iespējama arī Ivanti Sentry ievainojamību izmantošana. Pētnieki pirmo reizi saskārās ar šo infrastruktūru, izmeklējot Ivanti Sentry kļūdu CVE-2026-10520: 2026. gada jūnija sākumā kompromitēta ierīce sazinājās ar vadības serveri un pēc tam sāka skenēt citas ierīces.
Neparasts ir veids, kā ļaunprogrammatūra atrod komandu un kontroles (C2) serveri. GitHub konta ejejejdfbbebe repozitorijā — nodejs.org vietnes koda forkā — failā dash.css ievietots dzejolis On the Nature of Connection. PoeLLM izvelk četrus vārdus no fiksētām vietām dzejolī un ar iebūvētu vārdnīcu pārvērš tos skaitļos, kas veido pašreizējo C2 IPv4 adresi. Mainot dzejoļa atslēgvārdus, uzbrucējs var pārvietot C2 bez pašas ļaunprogrammatūras atjaunināšanas. Kopš 13. aprīļa pirmā commit dzejolis labots 11 reizes.
Pēc instalēšanas ļaunprogrammatūra palaiz XMRig un Iron kriptovalūtu minerus un savieno upurus ar Krievijas Kryptex ieguves infrastruktūru. Tajā ir arī attālās čaulas, skenēšanas un ekspluatācijas funkcijas. Inficētie serveri tiek izmantoti jaunu mērķu meklēšanai un uzbrukumu starpniecībai, tāpēc botnets var paplašināties. Aktivitātes maksimumā jūnija vidū bija gandrīz 800 aktīvu infekciju dienā. Nesen daļa botu sākusi mērķēt uz SSH un citiem pieteikšanās portiem, kas varētu liecināt par agrīniem izkliedētiem brutālā spēka uzbrukumiem.
Black Lotus Labs vērtē, ka aiz PoeLLM stāv itāliski runājošs, finansiāli motivēts uzbrucējs: kodā ir komentāri itāļu valodā, un infrastruktūras pārvaldībai izmantoti Itālijā izvietoti serveri. C2 bieži izmantotas kompromitētas mājas un biroja rūtera saskarnes, nevis īrēti serveri. Organizācija ziņo, ka bloķējusi satiksmi uz zināmajiem C2 un turpinās uzraudzību.
Pētnieki aicina pārbaudīt, vai MI un saistītie atvērtā koda rīki nav pakļauti internetam bez nepieciešamības, laikus labot zināmās ievainojamības un iekļaut šādas sistēmas uzbrukuma virsmas pārvaldībā. LiteLLM gadījumā paraugā minētais ceļš /mcp-rest/test/connection saistīts ar komandu injekcijas kļūdu CVE-2026-42271. Gotenberg dokumentācija jau brīdina neatklāt pakalpojumu tieši internetā.
Avoti
- Lumen Black Lotus Labs: Canto incognito — tracking the PoeLLM malware www.lumen.com
- Help Net Security: Cryptomining botnet hides C2 addresses in GitHub poem, infects over 3,400 servers www.helpnetsecurity.com
- CyberScoop: PoeLLM malware has assembled a sweeping botnet, taking technical cues from a poem cyberscoop.com
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.