Вредонос PoeLLM прячет адрес C2 в стихотворении на GitHub и захватывает открытые ИИ-серверы для майнинга
По данным Black Lotus Labs из Lumen, вредонос PoeLLM с апреля заразил более 3 400 открытых ИИ-серверов и серверов разработки: он майнит криптовалюту и находит свой командный сервер по словам из стихотворения на GitHub.

Ключевые факты
- 1По данным Black Lotus Labs, PoeLLM с апреля 2026 года заразил более 3 400 серверов, в основном в США и Западной Европе; The Register сообщает о более чем 3 000.
- 2Вредонос формирует адрес сервера управления из четырех слов стихотворения, хранящегося на GitHub; чтобы сменить серверы, оператор редактировал стихотворение 11 раз.
- 3Среди целей — открытые серверы LiteLLM, Ollama, Gotenberg и Gitea, есть признаки атак на Ivanti Sentry; зараженные хосты ищут и атакуют новых жертв.
- 4Скомпрометированные машины майнят криптовалюту с помощью XMRig и Iron и подключаются к российскому сервису для майнинга криптовалюты Kryptex.
- 5Исследователи с умеренной уверенностью связывают кампанию с итальяноязычным злоумышленником; администраторам рекомендуют устанавливать обновления, ограничить доступ из интернета и проверить опубликованные индикаторы.
Полный текст
Исследователи Black Lotus Labs из компании Lumen описали семейство вредоносных программ, которое они назвали PoeLLM: оно взламывает доступные из интернета ИИ- и LLM-серверы, устанавливает на них майнеры криптовалюты, а затем использует захваченные машины для поиска новых жертв. Финансово мотивированную кампанию исследователи назвали Canto Incognito. По данным The Hacker News и BleepingComputer, с начала активности в апреле 2026 года заражено более 3 400 серверов; The Register, ссылаясь на тех же исследователей, называет цифру более 3 000. BleepingComputer отмечает, что в первоначально полученной им версии отчета говорилось о 2 100 скомпрометированных серверах; позднее в опубликованном отчете исследователи увеличили это число.
Название вредоноса связано с тем, как он находит свой сервер управления. По словам исследователей, оператор хранит стихотворение под названием «On the Nature of Connection» в файле dash.css в репозитории GitHub, который является форком исходного кода сайта Node.js. PoeLLM — по данным BleepingComputer, это ELF-файл с именем libgcrypt — считывает четыре слова или фразы с фиксированных позиций в стихотворении, переводит их в числа с помощью встроенного в код словаря и собирает из них адрес IPv4. Чтобы сменить сервер, оператору достаточно отредактировать несколько слов. Первый коммит был сделан 13 апреля 2026 года, и с тех пор стихотворение менялось 11 раз, сообщают The Register и BleepingComputer. В Black Lotus Labs рассказали The Register, что в тексте нет ссылок, загрузок или зашифрованных строк, по которым его можно было бы счесть вредоносным, что команда столкнулась с такой техникой впервые и что, по ее мнению, само стихотворение написано ИИ.
После установки PoeLLM запускает майнеры XMRig и Iron и подключает жертв к Kryptex — российскому сервису для майнинга криптовалюты, как его описывают The Hacker News и BleepingComputer. Вредонос также обладает функциями удаленной командной оболочки, сканирования и эксплуатации уязвимостей. По данным BleepingComputer, зараженные хосты сканируют порты 3000 и 4000, связанные с Gotenberg и LiteLLM, и пытаются эксплуатировать CVE-2026-42271 — уязвимость в тестовых эндпоинтах MCP-сервера LiteLLM, которая при первом раскрытии описывалась как требующая аутентификации; исследователи Horizon.ai утверждают, что ее можно объединить в цепочку с CVE-2026-48710 для удаленного выполнения кода без аутентификации. По данным The Register, большинство жертв использовали открытые версии LiteLLM и Ollama, а сотни — конвертер PDF Gotenberg или платформу разработки Gitea. The Register добавляет, что Black Lotus Labs впервые заметила вредонос при расследовании уязвимости Ivanti Sentry, CVE-2026-10520. Жертвы сосредоточены в США и Западной Европе.
Black Lotus Labs с умеренной уверенностью приписывает кампанию итальяноязычному злоумышленнику, ссылаясь на комментарии на итальянском языке во вредоносном коде и на страницах атакующего на GitHub, а также на данные netflow; BleepingComputer добавляет, что административный интерфейс размещался на сервере в Италии. Несколько C2-серверов открывали уязвимые страницы администрирования маршрутизаторов, что исследователи расценивают как признак того, что атакующий повторно использовал скомпрометированные роутеры. The Hacker News приводит слова компании о том, что пик кампании пришелся на середину июня — тогда было затронуто почти 2 200 серверов, из которых почти 800 были активны ежедневно, — а более свежий трафик, направленный на SSH и другие страницы входа, указывает на эксперименты с распределенными атаками методом перебора, степень зрелости которых пока неясна. Для защиты BleepingComputer советует администраторам устанавливать актуальные обновления безопасности, по возможности не выставлять критически важные системы в публичный интернет, ограничить внешний доступ доверенными IP-адресами и искать в сетевых журналах подключения к индикаторам компрометации, опубликованным Black Lotus Labs.
По словам исследователей, ИИ-инфраструктура привлекает злоумышленников не только уязвимостями в ПО, но и тем, что такие серверы могут хранить полезные данные и часто работают на оборудовании с GPU, подходящем для майнинга. Они сказали The Register, что кампания, судя по всему, необычна тем, что атакует сразу несколько связанных с ИИ сервисов, тогда как компрометация цепочки поставок LiteLLM в этом году была сосредоточена на одном сервисе и, по данным открытых источников, затронула около 2 500 жертв. В Black Lotus Labs заявили, что ожидают новых атак такого рода, поскольку ИИ-инструменты упрощают развертывание сервисов вроде LiteLLM, Ollama или Gotenberg без проверки того, обновлены ли они и защищены ли.
Почему это важно
По данным Black Lotus Labs, ИИ- и LLM-развертывания часто плохо настроены, доступны из интернета и опираются на GPU-кластеры, что делает их полезными как для майнинга, так и в качестве плацдарма для дальнейших атак. Техника со стихотворением также осложняет защиту: публичный файл на GitHub без ссылок и зашифрованного содержимого трудно пометить как подозрительный, а списки известных адресов C2 могут устаревать каждый раз, когда оператор правит стихотворение. Командам, использующим LiteLLM, Ollama, Gotenberg или Gitea, стоит проверить, должны ли эти сервисы вообще быть доступны публично.
Хронология
· Опубликовано
Темы#вредоносное ПО#криптоджекинг#ботнет#LiteLLM#безопасность ИИ
Источники
Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.
- 1The Hacker News · Новостной материалPoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
- 2The Register · Новостной материалPoetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
- 3BleepingComputer · Новостной материалPoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com



