PoeLLM میلویئر GitHub کی ایک نظم میں اپنا C2 پتہ چھپاتا ہے اور کھلے AI سرورز کو مائننگ کے لیے ہائی جیک کرتا ہے
Lumen کی Black Lotus Labs کا کہنا ہے کہ PoeLLM میلویئر اپریل سے اب تک انٹرنیٹ پر کھلے 3,400 سے زائد AI اور ڈیولپمنٹ سرورز کو متاثر کر چکا ہے، جو کرپٹو کرنسی کی مائننگ کرتا ہے اور GitHub پر موجود ایک نظم کے الفاظ کے ذریعے اپنے کمانڈ سرور کا پتہ لگاتا ہے۔

اہم نکات
- 1Black Lotus Labs کے مطابق PoeLLM اپریل 2026 سے اب تک 3,400 سے زائد سرورز کو متاثر کر چکا ہے، جن میں سے زیادہ تر امریکہ اور مغربی یورپ میں ہیں؛ The Register یہ تعداد 3,000 سے زائد بتاتا ہے۔
- 2میلویئر GitHub پر محفوظ ایک نظم کے چار الفاظ سے اپنا کمانڈ اینڈ کنٹرول پتہ بناتا ہے؛ آپریٹر سرورز منتقل کرنے کے لیے نظم میں 11 بار ترمیم کر چکا ہے۔
- 3اہداف میں کھلے LiteLLM، Ollama، Gotenberg اور Gitea سرورز شامل ہیں، جبکہ Ivanti Sentry کو نشانہ بنانے کے آثار بھی ملے ہیں؛ متاثرہ ہوسٹس نئے متاثرین کو اسکین کر کے ان پر حملہ کرتے ہیں۔
- 4ہیک شدہ مشینیں XMRig اور Iron کے ذریعے کرپٹو کرنسی کی مائننگ کرتی ہیں اور روسی مائننگ سروس Kryptex سے جڑتی ہیں۔
- 5محققین درمیانے درجے کے اعتماد کے ساتھ اس مہم کو ایک اطالوی بولنے والے عنصر سے جوڑتے ہیں؛ ایڈمنسٹریٹرز کو پیچ کرنے، انٹرنیٹ پر رسائی محدود کرنے اور شائع شدہ اشاریوں کی جانچ کا مشورہ دیا گیا ہے۔
مکمل خبر
Lumen کی Black Lotus Labs کے محققین نے ایک میلویئر فیملی کی تفصیلات جاری کی ہیں جسے وہ PoeLLM کہتے ہیں۔ یہ انٹرنیٹ سے منسلک AI اور LLM سرورز میں گھس کر کرپٹو کرنسی مائنرز انسٹال کرتا ہے اور پھر ہائی جیک شدہ مشینوں کو مزید متاثرین کی تلاش کے لیے استعمال کرتا ہے۔ محققین نے مالی مقاصد پر مبنی اس مہم کو Canto Incognito کا نام دیا ہے۔ The Hacker News اور BleepingComputer کے مطابق اپریل 2026 میں سرگرمی شروع ہونے کے بعد سے 3,400 سے زائد سرورز متاثر ہو چکے ہیں؛ The Register انہی محققین کے حوالے سے یہ تعداد 3,000 سے زائد بتاتا ہے۔ BleepingComputer کے مطابق اسے ابتدا میں رپورٹ کا جو ورژن موصول ہوا تھا اس میں متاثرہ سرورز کی تعداد 2,100 بتائی گئی تھی، جسے محققین نے بعد میں شائع شدہ رپورٹ میں بڑھا دیا۔
میلویئر کا نام اس طریقے کی طرف اشارہ کرتا ہے جس سے یہ اپنا کمانڈ اینڈ کنٹرول سرور تلاش کرتا ہے۔ محققین کے مطابق آپریٹر “On the Nature of Connection” کے عنوان سے ایک نظم dash.css نامی فائل میں رکھتا ہے، جو ایک ایسی GitHub ریپوزٹری میں ہے جو Node.js ویب سائٹ کے سورس کوڈ کا فورک ہے۔ BleepingComputer کے مطابق PoeLLM ایک ELF بائنری ہے جس کا نام libgcrypt ہے؛ یہ اس نظم میں مقررہ مقامات سے چار الفاظ یا فقرے پڑھتا ہے، اپنے کوڈ میں موجود ایک لغت کی مدد سے انہیں اعداد میں بدلتا ہے اور ان سے ایک IPv4 پتہ بناتا ہے۔ سرور تبدیل کرنے کے لیے آپریٹر کو صرف چند الفاظ بدلنے ہوتے ہیں۔ The Register اور BleepingComputer کی رپورٹ کے مطابق پہلی کمٹ 13 اپریل 2026 کو کی گئی اور تب سے نظم میں 11 بار تبدیلی کی جا چکی ہے۔ Black Lotus Labs نے The Register کو بتایا کہ اس متن میں کوئی لنک، ڈاؤن لوڈ یا انکرپٹڈ اسٹرنگ نہیں جو اسے نقصان دہ ظاہر کرے، کہ ٹیم کے لیے یہ تکنیک پہلی بار سامنے آئی ہے، اور یہ کہ اس کے خیال میں نظم خود AI نے لکھی ہے۔
انسٹال ہونے کے بعد PoeLLM مائنرز XMRig اور Iron چلاتا ہے اور متاثرین کو Kryptex سے جوڑتا ہے، جسے The Hacker News اور BleepingComputer ایک روسی مائننگ سروس قرار دیتے ہیں۔ اس میں ریموٹ شیل، اسکیننگ اور ایکسپلائٹ کے فنکشنز بھی موجود ہیں۔ BleepingComputer کے مطابق متاثرہ ہوسٹس پورٹ 3000 اور 4000 کو اسکین کرتے ہیں، جو Gotenberg اور LiteLLM سے وابستہ ہیں، اور CVE-2026-42271 کو ایکسپلائٹ کرنے کی کوشش کرتے ہیں۔ یہ LiteLLM کے MCP سرور کے ٹیسٹ اینڈ پوائنٹس میں ایک خامی ہے جس کے بارے میں ابتدا میں بتایا گیا تھا کہ اس کے لیے تصدیق درکار ہے؛ Horizon.ai کے محققین کا کہنا ہے کہ اسے CVE-2026-48710 کے ساتھ جوڑ کر بغیر تصدیق کے ریموٹ کوڈ ایگزیکیوشن ممکن ہے۔ The Register کے مطابق زیادہ تر متاثرین LiteLLM اور Ollama کے کھلے ورژن چلا رہے تھے، جبکہ سینکڑوں Gotenberg پی ڈی ایف کنورٹر یا Gitea ڈیولپمنٹ پلیٹ فارم چلا رہے تھے۔ The Register مزید بتاتا ہے کہ Black Lotus Labs نے یہ میلویئر پہلی بار Ivanti Sentry کی ایک کمزوری CVE-2026-10520 کی تحقیقات کے دوران دیکھا۔ متاثرین زیادہ تر امریکہ اور مغربی یورپ میں ہیں۔
Black Lotus Labs درمیانے درجے کے اعتماد کے ساتھ اس مہم کو ایک اطالوی بولنے والے عنصر سے منسوب کرتی ہے، اور اس کے لیے میلویئر میں اور حملہ آور کے GitHub صفحات پر موجود اطالوی تبصروں کے ساتھ ساتھ نیٹ فلو ڈیٹا کا حوالہ دیتی ہے؛ BleepingComputer مزید بتاتا ہے کہ انتظامی انٹرفیس اٹلی کے ایک سرور پر ہوسٹ کیا گیا تھا۔ کئی C2 سرورز پر کمزور راؤٹر ایڈمنسٹریشن صفحات کھلے ہوئے تھے، جسے محققین اس بات کی علامت سمجھتے ہیں کہ حملہ آور نے ہیک شدہ راؤٹرز کو دوبارہ استعمال کیا۔ The Hacker News کمپنی کے حوالے سے بتاتا ہے کہ مہم جون کے وسط میں عروج پر تھی جب تقریباً 2,200 سرورز متاثر تھے، جن میں سے روزانہ قریب 800 فعال تھے، اور یہ کہ SSH اور دیگر لاگ اِن صفحات کو نشانہ بنانے والا نیا ٹریفک تقسیم شدہ بروٹ فورس حملوں کے تجربات کی طرف اشارہ کرتا ہے جن کی پختگی ابھی واضح نہیں۔ دفاع کے لیے BleepingComputer ایڈمنسٹریٹرز کو مشورہ دیتا ہے کہ تازہ ترین سیکیورٹی اپ ڈیٹس انسٹال کریں، جہاں ممکن ہو اہم سسٹمز کو عوامی انٹرنیٹ سے دور رکھیں، بیرونی رسائی کو قابلِ اعتماد آئی پی پتوں تک محدود کریں اور نیٹ ورک لاگز میں Black Lotus Labs کے شائع کردہ سمجھوتے کے اشاریوں سے ہونے والے کنکشنز تلاش کریں۔
محققین کا کہنا ہے کہ AI انفراسٹرکچر حملہ آوروں کو صرف سافٹ ویئر کی خامیوں کی وجہ سے ہی اپنی طرف نہیں کھینچتا بلکہ اس لیے بھی کہ ایسے سرورز میں کارآمد ڈیٹا ہو سکتا ہے اور وہ اکثر مائننگ کے لیے موزوں GPU ہارڈویئر پر چلتے ہیں۔ انہوں نے The Register کو بتایا کہ یہ مہم ایک ہی وقت میں کئی AI سے متعلق سروسز کو نشانہ بنانے کے لحاظ سے غیر معمولی معلوم ہوتی ہے، جبکہ اس سال LiteLLM سپلائی چین پر ہونے والا حملہ ایک ہی سروس پر مرکوز تھا اور کھلے ذرائع کے مطابق اس سے تقریباً 2,500 متاثرین متاثر ہوئے تھے۔ Black Lotus Labs نے کہا کہ وہ اس نوعیت کے مزید حملوں کی توقع رکھتی ہے، اور دلیل دی کہ AI ٹولز LiteLLM، Ollama یا Gotenberg جیسی سروسز کو یہ جانچے بغیر سیٹ اپ کرنا آسان بنا دیتے ہیں کہ آیا وہ پیچ شدہ اور محفوظ ہیں۔
یہ کیوں اہم ہے
Black Lotus Labs کے مطابق AI اور LLM کی تنصیبات اکثر ناقص طور پر کنفیگر ہوتی ہیں، انٹرنیٹ سے قابلِ رسائی ہوتی ہیں اور GPU کلسٹرز پر چلتی ہیں، جس کی وجہ سے وہ مائننگ کے لیے بھی کارآمد ہیں اور مزید حملوں کے اڈے کے طور پر بھی۔ نظم والی تکنیک دفاع کو بھی پیچیدہ بناتی ہے: لنکس یا انکرپٹڈ مواد کے بغیر GitHub کی کسی عوامی فائل کو مشکوک قرار دینا مشکل ہے، اور جب بھی آپریٹر نظم میں ترمیم کرتا ہے تو معلوم C2 پتوں کی فہرستیں پرانی ہو سکتی ہیں۔ LiteLLM، Ollama، Gotenberg یا Gitea چلانے والی ٹیموں کے پاس یہ جانچنے کی وجہ موجود ہے کہ آیا ان سروسز کا عوامی طور پر قابلِ رسائی ہونا ضروری بھی ہے یا نہیں۔
ٹائم لائن
· شائع شدہ
موضوعات#میلویئر#کرپٹو جیکنگ#بوٹ نیٹ#LiteLLM#AI سیکیورٹی
ذرائع
یہ خبر درج ذیل ماخذوں پر مبنی ہے۔ مکمل سیاق کے لیے انہیں پڑھیں۔
- 1The Hacker News · خبری رپورٹPoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
- 2The Register · خبری رپورٹPoetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
- 3BleepingComputer · خبری رپورٹPoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com



