انتقل إلى المحتوى
ittechwire

أخبار التقنية بمصادر واضحة

  1. الرئيسية
  2. الأمن

الأمن

برمجية PoeLLM الخبيثة تخفي عنوان خادم التحكم C2 في قصيدة على GitHub وتستولي على خوادم ذكاء اصطناعي مكشوفة للتعدين

تقول Black Lotus Labs التابعة لشركة Lumen إن برمجية PoeLLM الخبيثة أصابت منذ أبريل أكثر من 3,400 خادم ذكاء اصطناعي وتطوير مكشوف، لتعدين العملات المشفرة، وتحدد خادم القيادة عبر كلمات في قصيدة على GitHub.

تحرير ittechwire4 دقائق قراءةالمصادر: 3ترجمة بالذكاء الاصطناعي · اللغة الأصلية: English
صفوف من خزائن الخوادم البيضاء ذات الأبواب المثقبة على امتداد ممر داخل مركز بيانات
PiDatacenters · CC BY-SA 4.0

النقاط الرئيسية

  1. 1تقول Black Lotus Labs إن PoeLLM أصابت أكثر من 3,400 خادم منذ أبريل 2026، معظمها في الولايات المتحدة وأوروبا الغربية، بينما يذكر The Register أكثر من 3,000.
  2. 2تبني البرمجية الخبيثة عنوان خادم القيادة والتحكم من أربع كلمات في قصيدة مخزّنة على GitHub، وقد عدّل المشغّل القصيدة 11 مرة لنقل الخوادم.
  3. 3تشمل الأهداف خوادم LiteLLM وOllama وGotenberg وGitea المكشوفة، مع مؤشرات على استهداف Ivanti Sentry، وتبحث الأجهزة المصابة عن ضحايا جدد وتهاجمهم.
  4. 4تعدّن الأجهزة المخترقة العملات المشفرة باستخدام XMRig وIron وتتصل بخدمة Kryptex الروسية لتعدين العملات المشفرة.
  5. 5يربط الباحثون الحملة، بدرجة ثقة متوسطة، بجهة ناطقة بالإيطالية، ويُنصح المسؤولون بتثبيت التحديثات وتقليل التعرض للإنترنت والتحقق من المؤشرات المنشورة.

الخبر كاملًا

وثّق باحثون في Black Lotus Labs التابعة لشركة Lumen عائلة من البرمجيات الخبيثة أطلقوا عليها اسم PoeLLM، تخترق خوادم الذكاء الاصطناعي والنماذج اللغوية الكبيرة LLM المتاحة عبر الإنترنت، وتثبّت برامج لتعدين العملات المشفرة، ثم تستخدم الأجهزة المستولى عليها للبحث عن ضحايا جدد. وأطلق الباحثون على هذه الحملة ذات الدوافع المالية اسم Canto Incognito. ووفقًا لموقعي The Hacker News وBleepingComputer، أُصيب أكثر من 3,400 خادم منذ بدء النشاط في أبريل 2026، بينما يقدّر موقع The Register، نقلًا عن الباحثين أنفسهم، العدد بأكثر من 3,000. ويشير BleepingComputer إلى أن نسخة التقرير التي تلقّاها في البداية ذكرت 2,100 خادم مخترق، وهو رقم رفعه الباحثون لاحقًا في التقرير المنشور.

يشير اسم البرمجية الخبيثة إلى الطريقة التي تعثر بها على خادم القيادة والتحكم. فبحسب الباحثين، يحتفظ المشغّل بقصيدة بعنوان «On the Nature of Connection» في ملف يُدعى dash.css داخل مستودع على GitHub هو نسخة متفرعة (fork) من الشيفرة المصدرية لموقع Node.js. وتقرأ PoeLLM، وهي ملف تنفيذي بصيغة ELF يحمل اسم libgcrypt بحسب BleepingComputer، أربع كلمات أو عبارات من مواضع ثابتة في القصيدة، وتحوّلها إلى أرقام باستخدام قاموس مدمج في شيفرتها، ثم تركّب منها عنوان IPv4. ولتغيير الخوادم، يكفي المشغّل أن يعدّل بضع كلمات. وبحسب The Register وBleepingComputer، أُجري أول إيداع (commit) في 13 أبريل 2026، وعُدّلت القصيدة 11 مرة منذ ذلك الحين. وقالت Black Lotus Labs لموقع The Register إن النص لا يتضمن روابط أو تنزيلات أو سلاسل مشفرة قد تكشف أنه خبيث، وإن هذه التقنية كانت الأولى من نوعها بالنسبة إلى الفريق، وإنها تعتقد أن القصيدة نفسها كتبها الذكاء الاصطناعي.

بعد تثبيتها، تشغّل PoeLLM برنامجي التعدين XMRig وIron، وتربط الضحايا بخدمة Kryptex، التي يصفها The Hacker News وBleepingComputer بأنها خدمة روسية لتعدين العملات المشفرة. كما تتضمن وظائف للصدفة البعيدة (remote shell) والمسح واستغلال الثغرات. ووفقًا لـBleepingComputer، تمسح الأجهزة المصابة المنفذين 3000 و4000، المرتبطين بـGotenberg وLiteLLM، وتحاول استغلال الثغرة CVE-2026-42271، وهي خلل في نقاط الاختبار الخاصة بخادم MCP في LiteLLM، قيل عند الكشف عنها أول مرة إن استغلالها يتطلب المصادقة؛ ويقول باحثو Horizon.ai إنه يمكن ربطها بالثغرة CVE-2026-48710 لتنفيذ تعليمات برمجية عن بُعد دون مصادقة. وبحسب The Register، كان معظم الضحايا يشغّلون إصدارات مكشوفة من LiteLLM وOllama، بينما كان المئات يشغّلون محوّل ملفات PDF المسمى Gotenberg أو منصة التطوير Gitea. ويضيف The Register أن Black Lotus Labs رصدت البرمجية الخبيثة لأول مرة أثناء التحقيق في ثغرة في Ivanti Sentry تحمل الرمز CVE-2026-10520. ويتركز الضحايا في الولايات المتحدة وأوروبا الغربية.

تنسب Black Lotus Labs الحملة، بدرجة ثقة متوسطة، إلى جهة ناطقة بالإيطالية، مستندة إلى تعليقات باللغة الإيطالية في البرمجية الخبيثة وفي صفحات المهاجم على GitHub، إضافة إلى بيانات netflow؛ ويضيف BleepingComputer أن واجهة الإدارة كانت مستضافة على خادم في إيطاليا. وكانت عدة خوادم C2 تكشف صفحات إدارة موجّهات (راوترات) معرّضة للاختراق، وهو ما يرى فيه الباحثون مؤشرًا على أن المهاجم أعاد استخدام موجّهات مخترقة. وينقل The Hacker News عن الشركة قولها إن الحملة بلغت ذروتها في منتصف يونيو بنحو 2,200 خادم متأثر، كان قرابة 800 منها نشطًا يوميًا، وإن حركة مرور أحدث تستهدف SSH وصفحات تسجيل دخول أخرى تشير إلى تجارب على هجمات تخمين موزعة لا يزال مدى نضجها غير واضح. وللحماية، ينصح BleepingComputer المسؤولين بتثبيت أحدث التحديثات الأمنية، وإبعاد الأنظمة الحرجة عن الإنترنت العام حيثما أمكن، وقصر الوصول الخارجي على عناوين IP موثوقة، والبحث في سجلات الشبكة عن اتصالات بمؤشرات الاختراق التي نشرتها Black Lotus Labs.

يقول الباحثون إن البنية التحتية للذكاء الاصطناعي تجذب المهاجمين ليس فقط بسبب الثغرات البرمجية، بل أيضًا لأن هذه الخوادم قد تحتوي على بيانات مفيدة وغالبًا ما تعمل على عتاد GPU مناسب للتعدين. وقالوا لموقع The Register إن الحملة تبدو غير مألوفة لأنها تستهدف عدة خدمات مرتبطة بالذكاء الاصطناعي في آن واحد، في حين أن اختراق سلسلة التوريد الخاص بـLiteLLM هذا العام ركّز على خدمة واحدة وأصاب نحو 2,500 ضحية وفقًا لمصادر مفتوحة. وقالت Black Lotus Labs إنها تتوقع مزيدًا من الهجمات من هذا النوع، معتبرة أن أدوات الذكاء الاصطناعي تسهّل إعداد خدمات مثل LiteLLM أو Ollama أو Gotenberg دون التحقق من أنها محدّثة ومحمية.

لماذا يهم

بحسب Black Lotus Labs، كثيرًا ما تكون أنظمة الذكاء الاصطناعي والنماذج اللغوية الكبيرة سيئة الإعداد ومتاحة عبر الإنترنت ومدعومة بمجموعات GPU، ما يجعلها مفيدة للتعدين وقاعدة لهجمات أخرى في آن واحد. كما تزيد تقنية القصيدة من صعوبة الدفاع: فمن الصعب الإبلاغ عن ملف عام على GitHub لا يحتوي روابط ولا محتوى مشفرًا، وقد تفقد قوائم عناوين C2 المعروفة صلاحيتها في كل مرة يعدّل فيها المشغّل القصيدة. ولدى الفرق التي تشغّل LiteLLM أو Ollama أو Gotenberg أو Gitea ما يدعوها إلى التحقق مما إذا كانت هذه الخدمات تحتاج أصلًا إلى أن تكون متاحة للعموم.

التسلسل الزمني

  1. · نُشر

الموضوعات#برمجيات خبيثة#التعدين الخفي#شبكة بوتات#LiteLLM#أمن الذكاء الاصطناعي

المصادر

يستند هذا الخبر إلى المصادر التالية. اقرأها للاطلاع على السياق الكامل.

  1. 1The Hacker News · تقرير إخباريPoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
  2. 2The Register · تقرير إخباريPoetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
  3. 3BleepingComputer · تقرير إخباريPoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com