Malware PoeLLM ukrywa adres C2 w wierszu na GitHubie i przejmuje wystawione serwery AI do kopania kryptowalut
Według Black Lotus Labs z firmy Lumen malware PoeLLM od kwietnia zainfekowało ponad 3400 wystawionych do sieci serwerów AI i deweloperskich. Kopie kryptowaluty, a swój serwer dowodzenia odnajduje dzięki słowom z wiersza opublikowanego na GitHub.

Najważniejsze informacje
- 1Według Black Lotus Labs PoeLLM od kwietnia 2026 roku zainfekowało ponad 3400 serwerów, głównie w Stanach Zjednoczonych i Europie Zachodniej; The Register podaje ponad 3000.
- 2Malware składa adres serwera command-and-control z czterech słów wiersza przechowywanego na GitHub; operator zmieniał wiersz 11 razy, by przenosić serwery.
- 3Celem są m.in. wystawione do sieci serwery LiteLLM, Ollama, Gotenberg i Gitea, są też oznaki ataków na Ivanti Sentry; zainfekowane hosty wyszukują i atakują nowe ofiary.
- 4Przejęte maszyny kopią kryptowaluty za pomocą XMRig i Iron oraz łączą się z rosyjską usługą do kopania kryptowalut Kryptex.
- 5Badacze z umiarkowaną pewnością łączą kampanię z włoskojęzycznym sprawcą; administratorom zaleca się instalowanie poprawek, ograniczenie ekspozycji w internecie i sprawdzenie opublikowanych wskaźników.
Cały tekst
Badacze z Black Lotus Labs, działu firmy Lumen, opisali rodzinę złośliwego oprogramowania nazwaną przez nich PoeLLM. Włamuje się ona na dostępne z internetu serwery AI i LLM, instaluje koparki kryptowalut, a następnie wykorzystuje przejęte maszyny do wyszukiwania kolejnych ofiar. Badacze nadali tej motywowanej finansowo kampanii nazwę Canto Incognito. Według The Hacker News i BleepingComputer od początku aktywności w kwietniu 2026 roku zainfekowanych zostało ponad 3400 serwerów; The Register, powołując się na tych samych badaczy, podaje liczbę ponad 3000. BleepingComputer zaznacza, że wersja raportu, którą otrzymał jako pierwszą, mówiła o 2100 przejętych serwerach – liczbę tę badacze później podnieśli w opublikowanym raporcie.
Nazwa malware nawiązuje do sposobu, w jaki odnajduje ono swój serwer command-and-control. Według badaczy operator przechowuje wiersz zatytułowany „On the Nature of Connection” w pliku dash.css w repozytorium GitHub, które jest forkiem kodu źródłowego strony Node.js. PoeLLM – według BleepingComputer plik binarny ELF o nazwie libgcrypt – odczytuje z tego wiersza cztery słowa lub frazy ze stałych pozycji, zamienia je na liczby za pomocą wbudowanego w kod słownika i składa z nich adres IPv4. Aby zmienić serwer, operator musi jedynie podmienić kilka słów. Pierwszy commit wykonano 13 kwietnia 2026 roku, a od tego czasu wiersz zmieniano 11 razy, informują The Register i BleepingComputer. Black Lotus Labs przekazało The Register, że tekst nie zawiera linków, plików do pobrania ani zaszyfrowanych ciągów, które zdradzałyby jego złośliwy charakter, że zespół zetknął się z tą techniką po raz pierwszy i że jego zdaniem sam wiersz napisała AI.
Po instalacji PoeLLM uruchamia koparki XMRig i Iron oraz łączy ofiary z Kryptex, który The Hacker News i BleepingComputer opisują jako rosyjską usługę do kopania kryptowalut. Zawiera też funkcje zdalnej powłoki, skanowania i exploitów. Według BleepingComputer zainfekowane hosty skanują porty 3000 i 4000, powiązane z Gotenberg i LiteLLM, i próbują wykorzystać CVE-2026-42271 – lukę w testowych endpointach serwera MCP w LiteLLM, która przy pierwszym ujawnieniu została opisana jako wymagająca uwierzytelnienia; badacze z Horizon.ai twierdzą, że można ją połączyć z CVE-2026-48710, aby zdalnie wykonać kod bez uwierzytelnienia. Według The Register większość ofiar używała wystawionych do sieci wersji LiteLLM i Ollama, a setki korzystały z konwertera PDF Gotenberg lub platformy deweloperskiej Gitea. The Register dodaje, że Black Lotus Labs po raz pierwszy zauważyło malware podczas badania podatności w Ivanti Sentry, CVE-2026-10520. Ofiary koncentrują się w Stanach Zjednoczonych i Europie Zachodniej.
Black Lotus Labs z umiarkowaną pewnością przypisuje kampanię włoskojęzycznemu sprawcy, wskazując na komentarze po włosku w malware i na stronach GitHub atakującego, a także na dane netflow; BleepingComputer dodaje, że interfejs administracyjny był hostowany na serwerze we Włoszech. Kilka serwerów C2 udostępniało podatne strony administracyjne routerów, co badacze odczytują jako znak, że atakujący ponownie wykorzystywał przejęte routery. The Hacker News cytuje firmę, według której kampania osiągnęła szczyt w połowie czerwca – blisko 2200 zainfekowanych serwerów, z czego niemal 800 aktywnych dziennie – a według niej nowszy ruch skierowany na SSH i inne strony logowania wskazuje na eksperymenty z rozproszonymi atakami brute force, których stopień zaawansowania pozostaje niejasny. W ramach obrony BleepingComputer zaleca administratorom instalowanie aktualnych poprawek bezpieczeństwa, w miarę możliwości odcięcie krytycznych systemów od publicznego internetu, ograniczenie dostępu z zewnątrz do zaufanych adresów IP oraz przeszukanie logów sieciowych pod kątem połączeń ze wskaźnikami kompromitacji opublikowanymi przez Black Lotus Labs.
Badacze twierdzą, że infrastruktura AI przyciąga atakujących nie tylko z powodu błędów w oprogramowaniu, lecz także dlatego, że takie serwery mogą przechowywać cenne dane i często działają na sprzęcie GPU nadającym się do kopania kryptowalut. Powiedzieli The Register, że kampania wydaje się nietypowa, ponieważ celuje jednocześnie w kilka usług związanych z AI, podczas gdy tegoroczny atak na łańcuch dostaw LiteLLM koncentrował się na jednej usłudze i według otwartych źródeł dotknął około 2500 ofiar. Black Lotus Labs zapowiada, że spodziewa się kolejnych ataków tego rodzaju, argumentując, że narzędzia AI ułatwiają uruchamianie usług takich jak LiteLLM, Ollama czy Gotenberg bez sprawdzenia, czy są one załatane i zabezpieczone.
Dlaczego to ważne
Według Black Lotus Labs wdrożenia AI i LLM są często źle skonfigurowane, dostępne z internetu i oparte na klastrach GPU, co czyni je przydatnymi zarówno do kopania kryptowalut, jak i jako baza do dalszych ataków. Technika z wierszem utrudnia też obronę: publiczny plik na GitHub bez linków i zaszyfrowanej treści trudno oznaczyć jako podejrzany, a listy znanych adresów C2 mogą się dezaktualizować za każdym razem, gdy operator zmienia wiersz. Zespoły korzystające z LiteLLM, Ollama, Gotenberg lub Gitea mają powód, by sprawdzić, czy te usługi w ogóle muszą być publicznie dostępne.
Oś czasu
· Opublikowano
Tematy#malware#cryptojacking#botnet#LiteLLM#bezpieczeństwo AI
Źródła
Ten tekst opiera się na poniższych źródłach. Przeczytaj je, aby poznać pełny kontekst.
- 1The Hacker News · Artykuł prasowyPoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
- 2The Register · Artykuł prasowyPoetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
- 3BleepingComputer · Artykuł prasowyPoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com



