PoeLLM 恶意软件感染 3400 余台服务器,扩张加密货币挖矿僵尸网络
PoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnet
AI 导读
Lumen Black Lotus Labs 披露名为 Canto Incognito 的恶意活动,其投放的 PoeLLM 恶意软件已感染超过 3400 台暴露在互联网上的 AI 与 LLM 基础设施,用于部署 XMRig、Iron 等加密货币挖矿程序并接入俄罗斯挖矿服务 Kryptex。攻击主要针对 LiteLLM、Gotenberg、Gitea 和 Ivanti Sentry 等企业对外部署,感染集中在美国和西欧。该恶意软件将命令与控制地址隐藏在 GitHub 仓库中一首诗的字词里,每次更换 C2 就改动诗中若干词,由对应密钥推导地址。被感染主机还会被改造成扫描器和漏洞利用服务器,向暴露端口发送 HTTP POST 请求诱导下载恶意软件,以扩大僵尸网络。
阅读原文