মূল বিষয়বস্তুতে যান
ittechwire

স্পষ্ট উৎসসহ প্রযুক্তির খবর

  1. প্রথম পাতা
  2. নিরাপত্তা

নিরাপত্তা

PoeLLM ম্যালওয়্যার GitHub-এর একটি কবিতায় তার C2 ঠিকানা লুকিয়ে রাখে এবং ক্রিপ্টোকারেন্সি মাইনিংয়ের জন্য উন্মুক্ত AI সার্ভার দখল করে

Lumen-এর Black Lotus Labs জানিয়েছে, PoeLLM ম্যালওয়্যার এপ্রিল থেকে 3,400-এর বেশি উন্মুক্ত AI ও ডেভেলপমেন্ট সার্ভারে সংক্রমণ ঘটিয়েছে; এটি ক্রিপ্টোকারেন্সি মাইন করে এবং GitHub-এ রাখা একটি কবিতার শব্দ থেকে তার কমান্ড সার্ভারের অবস্থান খুঁজে বের করে।

ittechwire সম্পাদকীয়5 মিনিটে পড়ুনউৎস: 3এআই অনুবাদ · মূল ভাষা: English
একটি ডেটা সেন্টারের করিডোর বরাবর ছিদ্রযুক্ত দরজাসহ সাদা সার্ভার র‍্যাকের সারি
PiDatacenters · CC BY-SA 4.0

মূল বিষয়

  1. 1Black Lotus Labs জানিয়েছে, PoeLLM 2026 সালের এপ্রিল থেকে 3,400-এর বেশি সার্ভারে সংক্রমণ ঘটিয়েছে, যার বেশিরভাগ যুক্তরাষ্ট্র ও পশ্চিম ইউরোপে; The Register 3,000-এর বেশি বলে জানিয়েছে।
  2. 2ম্যালওয়্যারটি GitHub-এ রাখা একটি কবিতার চারটি শব্দ থেকে তার কমান্ড-অ্যান্ড-কন্ট্রোল ঠিকানা তৈরি করে; সার্ভার সরাতে অপারেটর কবিতাটি 11 বার সম্পাদনা করেছে।
  3. 3লক্ষ্যের মধ্যে রয়েছে উন্মুক্ত LiteLLM, Ollama, Gotenberg ও Gitea সার্ভার, পাশাপাশি Ivanti Sentry-কে লক্ষ্য করার লক্ষণও রয়েছে; সংক্রমিত হোস্টগুলো নতুন শিকার খুঁজে তাদের ওপর আক্রমণ চালায়।
  4. 4আপোসকৃত মেশিনগুলো XMRig ও Iron দিয়ে ক্রিপ্টোকারেন্সি মাইন করে এবং রুশ ক্রিপ্টোকারেন্সি মাইনিং সেবা Kryptex-এর সঙ্গে যুক্ত হয়।
  5. 5গবেষকেরা মাঝারি আস্থার সঙ্গে অভিযানটিকে একজন ইতালীয়ভাষী হুমকি-কারকের সঙ্গে যুক্ত করেছেন; অ্যাডমিনিস্ট্রেটরদের প্যাচ করা, ইন্টারনেটে উন্মুক্ততা সীমিত করা এবং প্রকাশিত ইন্ডিকেটরগুলো যাচাই করার পরামর্শ দেওয়া হয়েছে।

পুরো খবর

Lumen-এর Black Lotus Labs-এর গবেষকেরা PoeLLM নামে একটি ম্যালওয়্যার পরিবারের বিবরণ নথিভুক্ত করেছেন, যা ইন্টারনেটে উন্মুক্ত AI ও LLM সার্ভারে ঢুকে পড়ে, ক্রিপ্টোকারেন্সি মাইনার ইনস্টল করে এবং তারপর দখল করা মেশিনগুলো ব্যবহার করে আরও শিকার খোঁজে। আর্থিক উদ্দেশ্যপ্রণোদিত এই অভিযানের নাম গবেষকেরা দিয়েছেন Canto Incognito। The Hacker News ও BleepingComputer-এর তথ্য অনুযায়ী, 2026 সালের এপ্রিলে কার্যক্রম শুরু হওয়ার পর থেকে 3,400-এর বেশি সার্ভার সংক্রমিত হয়েছে; একই গবেষকদের উদ্ধৃত করে The Register সংখ্যাটি 3,000-এর বেশি বলে জানিয়েছে। BleepingComputer উল্লেখ করেছে, প্রতিবেদনের যে সংস্করণটি তারা প্রথমে পেয়েছিল তাতে 2,100 আপোসকৃত সার্ভারের কথা বলা ছিল, যে সংখ্যা গবেষকেরা পরে প্রকাশিত প্রতিবেদনে বাড়িয়ে দেন।

ম্যালওয়্যারটির নাম এসেছে এটি কীভাবে নিজের কমান্ড-অ্যান্ড-কন্ট্রোল সার্ভার খুঁজে পায় তা থেকে। গবেষকদের মতে, অপারেটর “On the Nature of Connection” শিরোনামের একটি কবিতা dash.css নামের একটি ফাইলে রাখে, যা GitHub-এর এমন একটি রিপোজিটরিতে রয়েছে যেটি Node.js ওয়েবসাইটের সোর্সের একটি ফর্ক। BleepingComputer-এর তথ্য অনুযায়ী libgcrypt নামের একটি ELF বাইনারি PoeLLM ওই কবিতার নির্দিষ্ট অবস্থান থেকে চারটি শব্দ বা বাক্যাংশ পড়ে, নিজের কোডে থাকা একটি অভিধানের সাহায্যে সেগুলোকে সংখ্যায় রূপান্তর করে এবং সেগুলো থেকে একটি IPv4 ঠিকানা তৈরি করে। সার্ভার বদলাতে অপারেটরকে কেবল কয়েকটি শব্দ সম্পাদনা করতে হয়। The Register ও BleepingComputer জানিয়েছে, প্রথম কমিটটি করা হয়েছিল 13 এপ্রিল 2026 তারিখে, এবং তারপর থেকে কবিতাটি 11 বার পরিবর্তন করা হয়েছে। Black Lotus Labs The Register-কে বলেছে, লেখাটিতে এমন কোনো লিংক, ডাউনলোড বা এনক্রিপ্টেড স্ট্রিং নেই যা একে ক্ষতিকর হিসেবে চিহ্নিত করতে পারে, এই কৌশলটি দলের জন্য প্রথম অভিজ্ঞতা, এবং তাদের ধারণা কবিতাটি নিজেই AI দিয়ে লেখা।

ইনস্টল হওয়ার পর PoeLLM XMRig ও Iron মাইনার চালায় এবং আক্রান্তদের Kryptex-এর সঙ্গে যুক্ত করে, যাকে The Hacker News ও BleepingComputer একটি রুশ ক্রিপ্টোকারেন্সি মাইনিং সেবা হিসেবে বর্ণনা করেছে। এতে রিমোট-শেল, স্ক্যানিং ও এক্সপ্লয়েট ফাংশনও রয়েছে। BleepingComputer-এর তথ্য অনুযায়ী, সংক্রমিত হোস্টগুলো Gotenberg ও LiteLLM-এর সঙ্গে সম্পর্কিত 3000 ও 4000 পোর্ট স্ক্যান করে এবং CVE-2026-42271 কাজে লাগানোর চেষ্টা করে; এটি LiteLLM-এর MCP সার্ভার টেস্ট এন্ডপয়েন্টের একটি ত্রুটি, যা প্রথম প্রকাশের সময় অথেন্টিকেশন-নির্ভর বলে জানানো হয়েছিল; Horizon.ai-এর গবেষকেরা বলছেন, অথেন্টিকেশন ছাড়াই রিমোট কোড এক্সিকিউশনের জন্য একে CVE-2026-48710-এর সঙ্গে শৃঙ্খলিত করা যায়। The Register-এর তথ্য অনুযায়ী, বেশিরভাগ ভুক্তভোগী LiteLLM ও Ollama-এর উন্মুক্ত সংস্করণ চালাচ্ছিলেন, আর কয়েকশো জন Gotenberg PDF কনভার্টার বা Gitea ডেভেলপমেন্ট প্ল্যাটফর্ম চালাচ্ছিলেন। The Register আরও জানিয়েছে, Black Lotus Labs প্রথম এই ম্যালওয়্যারটি শনাক্ত করে Ivanti Sentry-এর একটি দুর্বলতা, CVE-2026-10520, তদন্ত করার সময়। ভুক্তভোগীরা মূলত যুক্তরাষ্ট্র ও পশ্চিম ইউরোপে কেন্দ্রীভূত।

Black Lotus Labs মাঝারি আস্থার সঙ্গে এই অভিযানের দায় একজন ইতালীয়ভাষী হুমকি-কারকের ওপর আরোপ করেছে; এর পক্ষে তারা ম্যালওয়্যারে ও আক্রমণকারীর GitHub পেজে থাকা ইতালীয় মন্তব্য এবং নেটফ্লো ডেটার কথা উল্লেখ করেছে; BleepingComputer আরও জানিয়েছে, প্রশাসনিক ইন্টারফেসটি ইতালির একটি সার্ভারে হোস্ট করা ছিল। কয়েকটি C2 সার্ভারে দুর্বল রাউটার অ্যাডমিনিস্ট্রেশন পেজ উন্মুক্ত ছিল, যাকে গবেষকেরা আক্রমণকারীর আপোসকৃত রাউটার পুনর্ব্যবহারের লক্ষণ হিসেবে দেখছেন। The Hacker News প্রতিষ্ঠানটিকে উদ্ধৃত করে জানিয়েছে, অভিযানটি জুনের মাঝামাঝি সর্বোচ্চ পর্যায়ে পৌঁছায়, তখন প্রায় 2,200 সার্ভার আক্রান্ত ছিল, যার মধ্যে প্রতিদিন প্রায় 800 সার্ভার সক্রিয় ছিল; আর SSH ও অন্যান্য লগইন পেজ লক্ষ্য করে আসা নতুন ট্রাফিক বিতরণকৃত ব্রুট-ফোর্স আক্রমণ নিয়ে পরীক্ষা-নিরীক্ষার ইঙ্গিত দেয়, যদিও সেগুলোর পরিপক্বতা এখনো স্পষ্ট নয়। সুরক্ষার জন্য BleepingComputer অ্যাডমিনিস্ট্রেটরদের পরামর্শ দিয়েছে হালনাগাদ নিরাপত্তা আপডেট ইনস্টল করতে, সম্ভব হলে গুরুত্বপূর্ণ সিস্টেমগুলো পাবলিক ইন্টারনেট থেকে দূরে রাখতে, বাইরের অ্যাক্সেস বিশ্বস্ত IP ঠিকানায় সীমিত রাখতে এবং Black Lotus Labs-এর প্রকাশিত ইন্ডিকেটর অব কমপ্রোমাইজের সঙ্গে কোনো সংযোগ আছে কি না তা নেটওয়ার্ক লগে খুঁজে দেখতে।

গবেষকেরা বলছেন, AI অবকাঠামো আক্রমণকারীদের আকৃষ্ট করে শুধু সফটওয়্যারের ত্রুটির কারণে নয়, বরং এ কারণেও যে এ ধরনের সার্ভারে কাজে লাগার মতো ডেটা থাকতে পারে এবং সেগুলো প্রায়ই ক্রিপ্টোকারেন্সি মাইনিংয়ের উপযোগী GPU হার্ডওয়্যারে চলে। তারা The Register-কে বলেছেন, একসঙ্গে একাধিক AI-সংশ্লিষ্ট সেবাকে লক্ষ্য করার দিক থেকে এই অভিযানটি ব্যতিক্রমী বলে মনে হচ্ছে, অথচ এ বছরের LiteLLM সাপ্লাই চেইন আপোস একটি সেবার ওপর কেন্দ্রীভূত ছিল এবং উন্মুক্ত সূত্র অনুযায়ী প্রায় 2,500 ভুক্তভোগীকে প্রভাবিত করেছিল। Black Lotus Labs জানিয়েছে, তারা এ ধরনের আরও আক্রমণ আশা করছে; তাদের যুক্তি, AI টুলের কারণে LiteLLM, Ollama বা Gotenberg-এর মতো সেবা প্যাচ করা ও সুরক্ষিত কি না তা যাচাই না করেই চালু করা সহজ হয়ে গেছে।

কেন গুরুত্বপূর্ণ

Black Lotus Labs-এর মতে, AI ও LLM ডিপ্লয়মেন্ট প্রায়ই দুর্বলভাবে কনফিগার করা থাকে, ইন্টারনেট থেকে সেগুলোতে পৌঁছানো যায় এবং সেগুলোর পেছনে GPU ক্লাস্টার থাকে, ফলে এগুলো ক্রিপ্টোকারেন্সি মাইনিং এবং পরবর্তী আক্রমণের ঘাঁটি—দুই কাজেই লাগে। কবিতার কৌশলটি সুরক্ষাকেও জটিল করে তোলে: লিংক বা এনক্রিপ্টেড কনটেন্টবিহীন একটি পাবলিক GitHub ফাইলকে সন্দেহজনক হিসেবে চিহ্নিত করা কঠিন, আর অপারেটর প্রতিবার কবিতা সম্পাদনা করলে পরিচিত C2 ঠিকানার তালিকা পুরোনো হয়ে যেতে পারে। যেসব দল LiteLLM, Ollama, Gotenberg বা Gitea চালায়, এই সেবাগুলো আদৌ পাবলিকভাবে পৌঁছানোর মতো রাখা প্রয়োজন কি না, তা যাচাই করার কারণ তাদের আছে।

সময়রেখা

  1. · প্রকাশিত

বিষয়#ম্যালওয়্যার#ক্রিপ্টোজ্যাকিং#বটনেট#LiteLLM#AI নিরাপত্তা

উৎস

এই খবরটি নিচের সূত্রগুলোর ওপর ভিত্তি করে লেখা। পূর্ণ প্রেক্ষাপটের জন্য সেগুলো পড়ুন।

  1. 1The Hacker News · সংবাদ প্রতিবেদনPoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
  2. 2The Register · সংবাদ প্রতিবেদনPoetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
  3. 3BleepingComputer · সংবাদ প্রতিবেদনPoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com