Black Lotus Labs 披露 PoeLLM 恶意软件活动,超 3400 台服务器被入侵
Canto Incognito: Tracking the PoeLLM Malware
AI 导读
Black Lotus Labs 自 2026 年 4 月起追踪名为 PoeLLM 的恶意软件活动,该活动针对暴露在互联网上的 AI 与开源服务部署加密货币挖矿程序并扫描新目标。恶意软件主要影响 LiteLLM、Ollama、Gotenberg 和 Gitea 等存在漏洞的对外部署,可能还涉及 Ivanti Sentry。其命令与控制机制较为特殊,从 GitHub 仓库中一首题为 On the Nature of Connection 的诗歌里提取四个关键词,经硬编码字典转换为数字后拼出当前 C2 的 IPv4 地址;该诗自 4 月 13 日首次提交以来已被修改 11 次,每次指向新的 C2。活动已影响超过 3400 台受害服务器,峰值时期每天活跃服务器超过 800 台,研究人员称在 6 月中旬高峰期涉及近 2200 台受影响服务器。
阅读原文