PoeLLM 악성코드, GitHub 속 시에 C2 주소 숨기고 노출된 AI 서버를 탈취해 채굴
Lumen의 Black Lotus Labs에 따르면 PoeLLM 악성코드는 4월 이후 인터넷에 노출된 AI·개발 서버 3,400대 이상을 감염시켜 암호화폐를 채굴하고 있으며, GitHub에 올라온 시 속 단어를 통해 명령 서버의 위치를 찾아낸다.

핵심 내용
- 1Black Lotus Labs에 따르면 PoeLLM은 2026년 4월 이후 주로 미국과 서유럽에서 3,400대 이상의 서버를 감염시켰다. The Register는 3,000대 이상으로 보도했다.
- 2이 악성코드는 GitHub에 저장된 시 속 네 단어로 명령제어 주소를 조합한다. 운영자는 서버를 옮기기 위해 시를 11차례 수정했다.
- 3노출된 LiteLLM, Ollama, Gotenberg, Gitea 서버가 표적이며 Ivanti Sentry를 노린 정황도 있다. 감염된 호스트는 새로운 피해 대상을 스캔하고 공격한다.
- 4침해된 시스템은 XMRig와 Iron으로 암호화폐를 채굴하고 러시아의 채굴 서비스 Kryptex에 연결된다.
- 5연구진은 중간 수준의 신뢰도로 이번 캠페인을 이탈리아어 사용 행위자와 연관 짓고 있다. 관리자들에게는 패치 적용, 인터넷 노출 최소화, 공개된 침해 지표 점검이 권고된다.
기사 전문
Lumen의 Black Lotus Labs 연구진이 PoeLLM이라고 명명한 악성코드 계열을 분석해 공개했다. 이 악성코드는 인터넷에 노출된 AI 및 LLM 서버에 침투해 암호화폐 채굴 프로그램을 설치한 뒤, 탈취한 시스템을 이용해 추가 피해 대상을 물색한다. 연구진은 금전적 동기에 따른 이번 캠페인을 Canto Incognito라고 이름 붙였다. The Hacker News와 BleepingComputer에 따르면 활동이 시작된 2026년 4월 이후 3,400대 이상의 서버가 감염됐다. 같은 연구진을 인용한 The Register는 그 수를 3,000대 이상으로 보도했다. BleepingComputer는 처음 입수한 보고서 버전에는 침해된 서버가 2,100대로 적혀 있었으며, 연구진이 이후 공개된 보고서에서 이 수치를 상향 조정했다고 전했다.
악성코드의 이름은 명령제어(C2) 서버를 찾는 방식에서 비롯됐다. 연구진에 따르면 운영자는 Node.js 웹사이트 소스를 포크한 GitHub 저장소 안의 dash.css라는 파일에 “On the Nature of Connection”이라는 제목의 시를 보관하고 있다. BleepingComputer에 따르면 libgcrypt라는 이름의 ELF 바이너리인 PoeLLM은 이 시의 고정된 위치에서 네 개의 단어 또는 구절을 읽어 들이고, 코드에 내장된 사전을 이용해 이를 숫자로 변환한 뒤 IPv4 주소를 조합한다. 운영자는 서버를 바꾸려면 단어 몇 개만 수정하면 된다. The Register와 BleepingComputer에 따르면 첫 커밋은 2026년 4월 13일에 이뤄졌고, 이후 시는 11차례 수정됐다. Black Lotus Labs는 The Register에 해당 텍스트에는 악성임을 드러낼 만한 링크나 다운로드, 암호화된 문자열이 전혀 없으며, 팀으로서도 이 기법을 처음 접했고, 시 자체는 AI가 작성한 것으로 본다고 밝혔다.
PoeLLM은 설치되면 XMRig와 Iron 채굴 프로그램을 실행하고 피해 시스템을 Kryptex에 연결한다. The Hacker News와 BleepingComputer는 Kryptex를 러시아의 암호화폐 채굴 서비스라고 설명한다. 이 악성코드에는 원격 셸, 스캐닝, 익스플로잇 기능도 포함돼 있다. BleepingComputer에 따르면 감염된 호스트는 Gotenberg 및 LiteLLM과 관련된 3000번과 4000번 포트를 스캔하고, LiteLLM의 MCP 서버 테스트 엔드포인트에 존재하는 결함인 CVE-2026-42271의 악용을 시도한다. 이 취약점은 처음 공개될 당시 인증이 필요한 것으로 알려졌지만, Horizon.ai 연구진은 CVE-2026-48710과 연계하면 인증 없이 원격 코드를 실행할 수 있다고 말한다. The Register에 따르면 피해자 대부분은 노출된 버전의 LiteLLM과 Ollama를 운영하고 있었으며, 수백 곳은 Gotenberg PDF 변환기나 Gitea 개발 플랫폼을 사용하고 있었다. The Register는 또 Black Lotus Labs가 Ivanti Sentry 취약점인 CVE-2026-10520을 조사하던 중 이 악성코드를 처음 발견했다고 덧붙였다. 피해는 미국과 서유럽에 집중돼 있다.
Black Lotus Labs는 악성코드와 공격자의 GitHub 페이지에 있는 이탈리아어 주석, 그리고 넷플로우 데이터를 근거로 이번 캠페인이 이탈리아어를 사용하는 행위자의 소행이라고 중간 수준의 신뢰도로 판단했다. BleepingComputer는 관리 인터페이스가 이탈리아에 있는 서버에서 호스팅됐다고 덧붙였다. 여러 C2 서버에서 취약한 라우터 관리 페이지가 노출돼 있었는데, 연구진은 이를 공격자가 침해한 라우터를 재활용했다는 신호로 해석했다. The Hacker News는 회사 측을 인용해 캠페인이 유월 중순 정점에 달해 피해 서버가 약 2,200대에 이르렀고 그중 하루 800대 가까이가 활성 상태였다고 전했다. 또 SSH 및 기타 로그인 페이지를 겨냥한 최근 트래픽은 분산형 무차별 대입 공격을 시험하고 있음을 시사하지만, 그 성숙도는 아직 불분명하다고 밝혔다. 방어 대책으로 BleepingComputer는 관리자들에게 최신 보안 업데이트를 설치하고, 가능하면 핵심 시스템을 공용 인터넷에서 분리하며, 외부 접근을 신뢰할 수 있는 IP 주소로 제한하고, Black Lotus Labs가 공개한 침해 지표와의 연결 여부를 네트워크 로그에서 확인할 것을 권고했다.
연구진은 AI 인프라가 소프트웨어 결함 때문만이 아니라, 이런 서버가 유용한 데이터를 보유하고 있을 수 있고 채굴에 적합한 GPU 하드웨어에서 구동되는 경우가 많다는 점에서도 공격자를 끌어들인다고 말한다. 연구진은 The Register에 이번 캠페인이 여러 AI 관련 서비스를 동시에 노린다는 점에서 이례적인 것으로 보인다며, 올해 발생한 LiteLLM 공급망 침해는 하나의 서비스에 집중됐고 공개 자료에 따르면 약 2,500명의 피해자가 발생했다고 설명했다. Black Lotus Labs는 AI 도구 덕분에 LiteLLM, Ollama, Gotenberg 같은 서비스를 패치와 보호 여부를 확인하지 않고도 손쉽게 구축할 수 있게 됐다며, 이런 유형의 공격이 더 늘어날 것으로 예상한다고 밝혔다.
왜 중요한가
Black Lotus Labs에 따르면 AI 및 LLM 배포 환경은 설정이 허술하고 인터넷에서 접근 가능하며 GPU 클러스터를 기반으로 하는 경우가 많아, 채굴과 추가 공격의 거점 양쪽으로 모두 쓸모가 있다. 시를 이용한 기법은 방어도 어렵게 만든다. 링크나 암호화된 내용이 없는 공개 GitHub 파일은 탐지하기 어렵고, 알려진 C2 주소 목록은 운영자가 시를 수정할 때마다 쓸모없어질 수 있다. LiteLLM, Ollama, Gotenberg, Gitea를 운영하는 팀이라면 이들 서비스가 애초에 공개적으로 접근 가능해야 하는지 점검해 볼 필요가 있다.
타임라인
· 게시
주제#악성코드#크립토재킹#봇넷#LiteLLM#AI 보안
출처
이 기사는 다음 출처를 바탕으로 합니다. 전체 맥락은 출처에서 확인하세요.
- 1The Hacker News · 보도PoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
- 2The Register · 보도Poetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
- 3BleepingComputer · 보도PoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com



