Μετάβαση στο περιεχόμενο
ittechwire

Ειδήσεις τεχνολογίας με σαφείς πηγές

  1. Αρχική
  2. Ασφάλεια

Ασφάλεια

Το κακόβουλο PoeLLM κρύβει τη διεύθυνση C2 σε ποίημα στο GitHub και καταλαμβάνει εκτεθειμένους διακομιστές AI για εξόρυξη

Η Black Lotus Labs της Lumen αναφέρει ότι το PoeLLM έχει μολύνει από τον Απρίλιο περισσότερους από 3.400 εκτεθειμένους διακομιστές AI και ανάπτυξης, εξορύσσοντας κρυπτονομίσματα και εντοπίζοντας τον διακομιστή εντολών του μέσω λέξεων ενός ποιήματος στο GitHub.

Σύνταξη ittechwire5 λεπτά ανάγνωσηςΠηγές: 3Μετάφραση με AI · πρωτότυπο: English
Σειρές από λευκά ερμάρια διακομιστών με διάτρητες πόρτες κατά μήκος ενός διαδρόμου σε κέντρο δεδομένων
PiDatacenters · CC BY-SA 4.0

Βασικά σημεία

  1. 1Η Black Lotus Labs αναφέρει ότι το PoeLLM έχει μολύνει περισσότερους από 3.400 διακομιστές από τον Απρίλιο του 2026, κυρίως στις Ηνωμένες Πολιτείες και τη Δυτική Ευρώπη· το The Register κάνει λόγο για περισσότερους από 3.000.
  2. 2Το κακόβουλο λογισμικό συνθέτει τη διεύθυνση εντολών και ελέγχου από τέσσερις λέξεις ενός ποιήματος στο GitHub· ο χειριστής έχει τροποποιήσει το ποίημα 11 φορές για να μετακινήσει διακομιστές.
  3. 3Στους στόχους περιλαμβάνονται εκτεθειμένοι διακομιστές LiteLLM, Ollama, Gotenberg και Gitea, με ενδείξεις στόχευσης του Ivanti Sentry· οι μολυσμένοι υπολογιστές αναζητούν νέα θύματα και επιτίθενται σε αυτά.
  4. 4Τα παραβιασμένα μηχανήματα εξορύσσουν κρυπτονομίσματα με τα XMRig και Iron και συνδέονται με τη ρωσική υπηρεσία εξόρυξης κρυπτονομισμάτων Kryptex.
  5. 5Οι ερευνητές συνδέουν την εκστρατεία με μέτρια βεβαιότητα με έναν ιταλόφωνο δράστη· συνιστάται στους διαχειριστές να εγκαθιστούν ενημερώσεις, να περιορίζουν την έκθεση στο διαδίκτυο και να ελέγχουν για τους δημοσιευμένους δείκτες.

Ολόκληρη η είδηση

Ερευνητές της Black Lotus Labs της Lumen κατέγραψαν μια οικογένεια κακόβουλου λογισμικού που ονομάζουν PoeLLM, η οποία παραβιάζει διακομιστές AI και LLM προσβάσιμους από το διαδίκτυο, εγκαθιστά λογισμικό εξόρυξης κρυπτονομισμάτων και στη συνέχεια χρησιμοποιεί τα μηχανήματα που έχει καταλάβει για να αναζητήσει νέα θύματα. Οι ερευνητές ονόμασαν την οικονομικά υποκινούμενη εκστρατεία Canto Incognito. Σύμφωνα με τα The Hacker News και BleepingComputer, περισσότεροι από 3.400 διακομιστές έχουν μολυνθεί από την έναρξη της δραστηριότητας τον Απρίλιο του 2026· το The Register, επικαλούμενο τους ίδιους ερευνητές, κάνει λόγο για περισσότερους από 3.000. Το BleepingComputer σημειώνει ότι η εκδοχή της αναφοράς που έλαβε αρχικά ανέφερε 2.100 παραβιασμένους διακομιστές, αριθμό που οι ερευνητές αύξησαν αργότερα στη δημοσιευμένη αναφορά.

Το όνομα του κακόβουλου λογισμικού παραπέμπει στον τρόπο με τον οποίο βρίσκει τον διακομιστή εντολών και ελέγχου. Σύμφωνα με τους ερευνητές, ο χειριστής διατηρεί ένα ποίημα με τίτλο «On the Nature of Connection» σε ένα αρχείο με το όνομα dash.css, μέσα σε ένα αποθετήριο GitHub που είναι fork του πηγαίου κώδικα του ιστότοπου του Node.js. Το PoeLLM, ένα εκτελέσιμο αρχείο ELF με το όνομα libgcrypt σύμφωνα με το BleepingComputer, διαβάζει τέσσερις λέξεις ή φράσεις από σταθερές θέσεις του ποιήματος, τις μετατρέπει σε αριθμούς με ένα λεξικό ενσωματωμένο στον κώδικά του και συνθέτει από αυτούς μια διεύθυνση IPv4. Για να αλλάξει διακομιστή, ο χειριστής χρειάζεται μόνο να τροποποιήσει μερικές λέξεις. Το πρώτο commit έγινε στις 13 Απριλίου 2026 και το ποίημα έχει αλλάξει 11 φορές από τότε, όπως αναφέρουν το The Register και το BleepingComputer. Η Black Lotus Labs δήλωσε στο The Register ότι το κείμενο δεν περιέχει συνδέσμους, λήψεις ή κρυπτογραφημένες συμβολοσειρές που θα το χαρακτήριζαν κακόβουλο, ότι η ομάδα συνάντησε την τεχνική για πρώτη φορά και ότι πιστεύει πως το ίδιο το ποίημα γράφτηκε από AI.

Μόλις εγκατασταθεί, το PoeLLM εκτελεί τα προγράμματα εξόρυξης XMRig και Iron και συνδέει τα θύματα με το Kryptex, το οποίο τα The Hacker News και BleepingComputer περιγράφουν ως ρωσική υπηρεσία εξόρυξης κρυπτονομισμάτων. Διαθέτει επίσης λειτουργίες απομακρυσμένου κελύφους, σάρωσης και εκμετάλλευσης ευπαθειών. Σύμφωνα με το BleepingComputer, οι μολυσμένοι υπολογιστές σαρώνουν τις θύρες 3000 και 4000, που συνδέονται με τα Gotenberg και LiteLLM, και επιχειρούν να εκμεταλλευτούν την CVE-2026-42271, ένα κενό ασφαλείας στα endpoints δοκιμών του διακομιστή MCP του LiteLLM, για το οποίο κατά την αρχική γνωστοποίηση είχε αναφερθεί ότι απαιτεί έλεγχο ταυτότητας· ερευνητές της Horizon.ai λένε ότι μπορεί να συνδυαστεί αλυσιδωτά με την CVE-2026-48710 για απομακρυσμένη εκτέλεση κώδικα χωρίς έλεγχο ταυτότητας. Τα περισσότερα θύματα έτρεχαν εκτεθειμένες εκδόσεις των LiteLLM και Ollama, σύμφωνα με το The Register, ενώ εκατοντάδες έτρεχαν τον μετατροπέα PDF Gotenberg ή την πλατφόρμα ανάπτυξης Gitea. Το The Register προσθέτει ότι η Black Lotus Labs εντόπισε για πρώτη φορά το κακόβουλο λογισμικό ενώ ερευνούσε μια ευπάθεια του Ivanti Sentry, την CVE-2026-10520. Τα θύματα συγκεντρώνονται στις Ηνωμένες Πολιτείες και στη Δυτική Ευρώπη.

Η Black Lotus Labs αποδίδει την εκστρατεία με μέτριο βαθμό βεβαιότητας σε έναν ιταλόφωνο δράστη, επικαλούμενη ιταλικά σχόλια στο κακόβουλο λογισμικό και στις σελίδες GitHub του επιτιθέμενου, καθώς και δεδομένα netflow· το BleepingComputer προσθέτει ότι η διαχειριστική διεπαφή φιλοξενούνταν σε διακομιστή στην Ιταλία. Αρκετοί διακομιστές C2 εξέθεταν ευάλωτες σελίδες διαχείρισης δρομολογητών, κάτι που οι ερευνητές ερμηνεύουν ως ένδειξη ότι ο επιτιθέμενος επαναχρησιμοποίησε παραβιασμένους δρομολογητές. Το The Hacker News μεταφέρει δηλώσεις της εταιρείας ότι η εκστρατεία κορυφώθηκε στα μέσα Ιουνίου με σχεδόν 2.200 επηρεαζόμενους διακομιστές, εκ των οποίων σχεδόν 800 ήταν ενεργοί ημερησίως, και ότι νεότερη κίνηση με στόχο το SSH και άλλες σελίδες σύνδεσης υποδηλώνει πειράματα με κατανεμημένες επιθέσεις brute-force, η ωριμότητα των οποίων παραμένει ασαφής. Για την άμυνα, το BleepingComputer συμβουλεύει τους διαχειριστές να εγκαθιστούν τις τρέχουσες ενημερώσεις ασφαλείας, να κρατούν τα κρίσιμα συστήματα εκτός του δημόσιου διαδικτύου όπου είναι δυνατόν, να περιορίζουν την εξωτερική πρόσβαση σε αξιόπιστες διευθύνσεις IP και να αναζητούν στα αρχεία καταγραφής δικτύου συνδέσεις προς τους δείκτες παραβίασης που δημοσίευσε η Black Lotus Labs.

Οι ερευνητές λένε ότι οι υποδομές AI προσελκύουν τους επιτιθέμενους όχι μόνο λόγω ευπαθειών λογισμικού, αλλά και επειδή τέτοιοι διακομιστές ενδέχεται να περιέχουν χρήσιμα δεδομένα και συχνά λειτουργούν σε υλικό GPU κατάλληλο για εξόρυξη. Δήλωσαν στο The Register ότι η εκστρατεία φαίνεται ασυνήθιστη, καθώς στοχεύει ταυτόχρονα πολλές υπηρεσίες που σχετίζονται με την AI, ενώ η παραβίαση της εφοδιαστικής αλυσίδας του LiteLLM φέτος επικεντρώθηκε σε μία υπηρεσία και επηρέασε περίπου 2.500 θύματα σύμφωνα με ανοιχτές πηγές. Η Black Lotus Labs δήλωσε ότι αναμένει περισσότερες επιθέσεις αυτού του είδους, υποστηρίζοντας ότι τα εργαλεία AI διευκολύνουν την εγκατάσταση υπηρεσιών όπως τα LiteLLM, Ollama ή Gotenberg χωρίς έλεγχο του αν έχουν ενημερωθεί και προστατευθεί.

Γιατί έχει σημασία

Σύμφωνα με την Black Lotus Labs, οι εγκαταστάσεις AI και LLM είναι συχνά κακώς ρυθμισμένες, προσβάσιμες από το διαδίκτυο και υποστηρίζονται από συστοιχίες GPU, γεγονός που τις καθιστά χρήσιμες τόσο για εξόρυξη όσο και ως βάση για περαιτέρω επιθέσεις. Η τεχνική του ποιήματος δυσκολεύει επίσης την άμυνα: ένα δημόσιο αρχείο στο GitHub χωρίς συνδέσμους ή κρυπτογραφημένο περιεχόμενο δύσκολα επισημαίνεται, ενώ οι λίστες γνωστών διευθύνσεων C2 μπορεί να απαξιώνονται κάθε φορά που ο χειριστής τροποποιεί το ποίημα. Οι ομάδες που λειτουργούν LiteLLM, Ollama, Gotenberg ή Gitea έχουν λόγο να ελέγξουν αν αυτές οι υπηρεσίες χρειάζεται καν να είναι δημόσια προσβάσιμες.

Χρονολόγιο

  1. · Δημοσιεύθηκε

Θέματα#κακόβουλο λογισμικό#cryptojacking#botnet#LiteLLM#ασφάλεια AI

Πηγές

Αυτή η είδηση βασίζεται στις παρακάτω πηγές. Διαβάστε τις για το πλήρες πλαίσιο.

  1. 1The Hacker News · ΕιδησεογραφίαPoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
  2. 2The Register · ΕιδησεογραφίαPoetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
  3. 3BleepingComputer · ΕιδησεογραφίαPoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com