跳到正文
原文
Lumen Black Lotus Labs·本站收录 · 原文发表

Black Lotus Labs 披露 PoeLLM 恶意软件活动,超 3400 台服务器被入侵

Canto Incognito: Tracking the PoeLLM Malware

AI 导读

Black Lotus Labs 自 2026 年 4 月起追踪名为 PoeLLM 的恶意软件活动,该活动针对暴露在互联网上的 AI 与开源服务部署加密货币挖矿程序并扫描新目标。恶意软件主要影响 LiteLLM、Ollama、Gotenberg 和 Gitea 等存在漏洞的对外部署,可能还涉及 Ivanti Sentry。其命令与控制机制较为特殊,从 GitHub 仓库中一首题为 On the Nature of Connection 的诗歌里提取四个关键词,经硬编码字典转换为数字后拼出当前 C2 的 IPv4 地址;该诗自 4 月 13 日首次提交以来已被修改 11 次,每次指向新的 C2。活动已影响超过 3400 台受害服务器,峰值时期每天活跃服务器超过 800 台,研究人员称在 6 月中旬高峰期涉及近 2200 台受影响服务器。

阅读原文lumen.com