PoeLLM ļaunprātīgā programmatūra kompromitējusi vairāk nekā 3400 serveru ar MI infrastruktūru
Lumen Black Lotus Labs ziņo, ka kampaņa Canto Incognito kopš aprīļa uzbrūk atklātiem LiteLLM, Ollama un citiem servisiem, izmantojot GitHub dzejoli kā C2 mehānismu.
Lumen Technologies pētnieku grupa Black Lotus Labs publicējusi ziņojumu par ļaunprātīgo programmatūru PoeLLM, kas kopš 2026. gada aprīļa kompromitējusi vairāk nekā 3400 serveru, galvenokārt ASV un Rietumeiropā. Kampaņa, ko pētnieki dēvē arī par Canto Incognito, mērķē uz internetā atklātiem atvērtā koda MI un saistītiem servisiem un kalpo kriptovalūtas ieguvei, kā arī botu tīkla paplašināšanai.
Saskaņā ar Black Lotus Labs un The Register, lielākā daļa upuru izmantoja ievainojamus, internetā pieejamus LiteLLM un Ollama instalācijas. Skarti arī simtiem serveru ar PDF konvertoru Gotenberg un izstrādes rīku Gitea; iespējama arī Ivanti Sentry mērķēšana. Kampaņas aktivitātes maksimumā dienā bijuši vairāk nekā 800 aktīvi inficēti serveri.
Neparastais vadības un kontroles (C2) mehānisms balstās uz dzejoli GitHub repozitorijā: ļaunprātīgā programmatūra no teksta izvelk četrus atslēgvārdus un ar iebūvētu vārdnīcu pārvērš tos IPv4 adresē. Kad uzbrucējs maina dzejoli, inficētās ierīces aprēķina jauno C2 adresi bez pašas programmatūras atjaunināšanas. Pētnieki dzejoli atjauninājuši novērojuši vismaz 11 reizes.
Pēc inficēšanas PoeLLM izvieto XMRig un Iron kalnrūpniekus un savieno upurus ar Kryptex ieguves infrastruktūru. Kompromitētie serveri tiek pārvērsti arī par skeneriem un ekspluatācijas mezgliem: tie skenē portus 3000 un 4000 (Gotenberg un LiteLLM) un mēģina tālāk izplatīt infekciju. LiteLLM gadījumā ziņojumos minēts galapunkts /mcp-rest/test/connection, kas saistīts ar ievainojamību CVE-2026-42271.
CyberScoop citē Black Lotus Labs inženieri Ryan English, kurš uzsver, ka dzejolī nav saišu, lejupielāžu vai šifrēta teksta, kas viegli izskatītos pēc ļaunprātīga satura, tāpēc infrastruktūra bez ļaunprātīgās programmatūras koda analīzes praktiski nav pamanāma. Pētnieki uzskata, ka darbības veic itāļu valodā runājošs, finansiāli motivēts dalībnieks — kodā un infrastruktūrā atrastas itāļu valodas piezīmes un savienojumi ar Itālijā izvietotiem serveriem.
Black Lotus Labs norāda, ka Lumen Defender klienti pret zināmajiem PoeLLM C2 serveriem ir aizsargāti, un aicina pārbaudīt tīkla žurnālus pret IOC sarakstu, ierobežot atvērto servisu ekspozīciju internetā un iekļaut MI rīkus ielāpu un uzbrukuma virsmas pārvaldībā. The Register citē pētniekus, ka, pieaugot neaizsargātu MI serveru skaitam, līdzīgas kampaņas, visticamāk, turpināsies.
Avoti
- Lumen Black Lotus Labs: Canto incognito — tracking the PoeLLM malware www.lumen.com
- The Register: Poetry is the new AI security threat as PoeLLM malware infects 3K+ servers www.theregister.com
- CyberScoop: PoeLLM malware has assembled a sweeping botnet, taking technical cues from a poem cyberscoop.com
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.