Mã độc PoeLLM giấu địa chỉ C2 trong một bài thơ trên GitHub, chiếm quyền máy chủ AI bị lộ để đào tiền mã hóa
Black Lotus Labs của Lumen cho biết mã độc PoeLLM đã lây nhiễm hơn 3.400 máy chủ AI và máy chủ phát triển bị lộ ra Internet kể từ tháng Tư, dùng chúng để đào tiền mã hóa và tìm máy chủ điều khiển thông qua các từ trong một bài thơ trên GitHub.

Điểm chính
- 1Black Lotus Labs cho biết PoeLLM đã lây nhiễm hơn 3.400 máy chủ kể từ tháng Tư năm 2026, chủ yếu ở Hoa Kỳ và Tây Âu; The Register đưa tin con số là hơn 3.000.
- 2Mã độc tạo địa chỉ máy chủ điều khiển và chỉ huy từ bốn từ trong một bài thơ lưu trên GitHub; kẻ vận hành đã sửa bài thơ 11 lần để chuyển máy chủ.
- 3Mục tiêu gồm các máy chủ LiteLLM, Ollama, Gotenberg và Gitea bị lộ, cùng dấu hiệu nhắm vào Ivanti Sentry; các máy bị nhiễm quét và tấn công nạn nhân mới.
- 4Các máy bị xâm nhập đào tiền mã hóa bằng XMRig và Iron, đồng thời kết nối với dịch vụ đào tiền mã hóa Kryptex của Nga.
- 5Các nhà nghiên cứu liên kết chiến dịch với một tác nhân nói tiếng Ý ở mức độ tin cậy trung bình; quản trị viên được khuyên vá lỗi, hạn chế phơi bày ra Internet và kiểm tra các dấu hiệu xâm nhập đã công bố.
Toàn bộ bài viết
Các nhà nghiên cứu tại Black Lotus Labs của Lumen đã ghi nhận một họ mã độc mà họ gọi là PoeLLM, chuyên xâm nhập các máy chủ AI và LLM kết nối Internet, cài đặt phần mềm đào tiền mã hóa rồi dùng chính các máy bị chiếm quyền để săn tìm thêm nạn nhân. Các nhà nghiên cứu đặt tên cho chiến dịch vì động cơ tài chính này là Canto Incognito. Theo The Hacker News và BleepingComputer, hơn 3.400 máy chủ đã bị lây nhiễm kể từ khi hoạt động bắt đầu vào tháng Tư năm 2026; The Register, dẫn lời cùng các nhà nghiên cứu, đưa ra con số hơn 3.000. BleepingComputer lưu ý rằng phiên bản báo cáo mà họ nhận được đầu tiên ghi 2.100 máy chủ bị xâm nhập, con số mà các nhà nghiên cứu sau đó đã nâng lên trong báo cáo được công bố.
Tên của mã độc ám chỉ cách nó tìm máy chủ điều khiển và chỉ huy (C2). Theo các nhà nghiên cứu, kẻ vận hành lưu một bài thơ có tựa đề “On the Nature of Connection” trong tệp dash.css, nằm trong một kho GitHub là bản fork mã nguồn trang web Node.js. PoeLLM, theo BleepingComputer là một tệp nhị phân ELF có tên libgcrypt, đọc bốn từ hoặc cụm từ ở các vị trí cố định trong bài thơ, chuyển chúng thành số bằng một từ điển được tích hợp trong mã và ghép thành một địa chỉ IPv4. Để chuyển sang máy chủ khác, kẻ vận hành chỉ cần sửa vài từ. The Register và BleepingComputer cho biết commit đầu tiên được thực hiện vào ngày 13 tháng Tư năm 2026, và bài thơ đã được thay đổi 11 lần kể từ đó. Black Lotus Labs nói với The Register rằng văn bản không chứa liên kết, tệp tải xuống hay chuỗi mã hóa nào có thể đánh dấu nó là độc hại, rằng đây là lần đầu tiên nhóm gặp kỹ thuật này, và họ tin rằng chính bài thơ do AI viết.
Sau khi được cài đặt, PoeLLM chạy các phần mềm đào XMRig và Iron, đồng thời kết nối nạn nhân với Kryptex, mà The Hacker News và BleepingComputer mô tả là một dịch vụ đào tiền mã hóa của Nga. Mã độc cũng có các chức năng shell từ xa, quét và khai thác lỗ hổng. Theo BleepingComputer, các máy bị nhiễm quét cổng 3000 và 4000, vốn gắn với Gotenberg và LiteLLM, và tìm cách khai thác CVE-2026-42271, một lỗ hổng trong các endpoint kiểm thử máy chủ MCP của LiteLLM, ban đầu được công bố là cần xác thực; các nhà nghiên cứu của Horizon.ai cho biết lỗ hổng này có thể được kết hợp với CVE-2026-48710 để thực thi mã từ xa mà không cần xác thực. Theo The Register, phần lớn nạn nhân chạy các phiên bản LiteLLM và Ollama bị lộ, trong khi hàng trăm nạn nhân chạy công cụ chuyển đổi PDF Gotenberg hoặc nền tảng phát triển Gitea. The Register cho biết thêm rằng Black Lotus Labs phát hiện mã độc lần đầu khi đang điều tra một lỗ hổng của Ivanti Sentry, CVE-2026-10520. Nạn nhân tập trung ở Hoa Kỳ và Tây Âu.
Black Lotus Labs quy chiến dịch này, với mức độ tin cậy trung bình, cho một tác nhân nói tiếng Ý, dựa trên các chú thích bằng tiếng Ý trong mã độc và trên các trang GitHub của kẻ tấn công cũng như dữ liệu netflow; BleepingComputer cho biết thêm rằng giao diện quản trị được đặt trên một máy chủ ở Ý. Một số máy chủ C2 để lộ các trang quản trị router có lỗ hổng, điều mà các nhà nghiên cứu xem là dấu hiệu cho thấy kẻ tấn công tái sử dụng các router bị xâm nhập. The Hacker News dẫn lời công ty cho biết chiến dịch đạt đỉnh vào giữa tháng Sáu với gần 2.200 máy chủ bị ảnh hưởng, trong đó gần 800 máy hoạt động mỗi ngày, và lưu lượng mới hơn nhắm vào SSH và các trang đăng nhập khác cho thấy những thử nghiệm với tấn công brute-force phân tán mà mức độ hoàn thiện vẫn chưa rõ. Về phòng thủ, BleepingComputer khuyên quản trị viên cài đặt các bản cập nhật bảo mật mới nhất, giữ các hệ thống quan trọng tránh xa Internet công cộng khi có thể, giới hạn truy cập từ bên ngoài chỉ cho các địa chỉ IP tin cậy và rà soát nhật ký mạng để tìm kết nối tới các dấu hiệu xâm nhập do Black Lotus Labs công bố.
Các nhà nghiên cứu cho biết hạ tầng AI thu hút kẻ tấn công không chỉ vì lỗi phần mềm mà còn vì các máy chủ này có thể chứa dữ liệu hữu ích và thường chạy trên phần cứng GPU phù hợp để đào tiền mã hóa. Họ nói với The Register rằng chiến dịch này có vẻ bất thường ở chỗ nhắm vào nhiều dịch vụ liên quan đến AI cùng lúc, trong khi vụ xâm nhập chuỗi cung ứng LiteLLM năm nay chỉ tập trung vào một dịch vụ và, theo các nguồn mở, ảnh hưởng tới khoảng 2.500 nạn nhân. Black Lotus Labs cho biết họ dự kiến sẽ có thêm các cuộc tấn công kiểu này, lập luận rằng các công cụ AI giúp việc thiết lập những dịch vụ như LiteLLM, Ollama hay Gotenberg trở nên dễ dàng hơn mà không kiểm tra xem chúng đã được vá và bảo vệ hay chưa.
Vì sao quan trọng
Theo Black Lotus Labs, các triển khai AI và LLM thường bị cấu hình kém, có thể truy cập từ Internet và được hỗ trợ bởi các cụm GPU, khiến chúng hữu ích cả cho việc đào tiền mã hóa lẫn làm bàn đạp cho các cuộc tấn công tiếp theo. Kỹ thuật dùng bài thơ cũng gây khó khăn cho việc phòng thủ: một tệp GitHub công khai không có liên kết hay nội dung mã hóa rất khó bị gắn cờ, và danh sách các địa chỉ C2 đã biết có thể trở nên lỗi thời mỗi khi kẻ vận hành sửa bài thơ. Các nhóm vận hành LiteLLM, Ollama, Gotenberg hoặc Gitea có lý do để kiểm tra xem những dịch vụ này có thực sự cần truy cập công khai hay không.
Dòng thời gian
· Đăng lúc
Chủ đề#mã độc#cryptojacking#botnet#LiteLLM#bảo mật AI
Nguồn
Bài này dựa trên các nguồn sau. Hãy đọc chúng để nắm đầy đủ bối cảnh.
- 1The Hacker News · Bài báoPoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
- 2The Register · Bài báoPoetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
- 3BleepingComputer · Bài báoPoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com



