PoeLLM 恶意软件借 GitHub 诗歌隐藏 C2 地址,已入侵逾 3400 台服务器
PoeLLM malware has assembled a sweeping botnet, taking technical cues from a poem
AI 导读
Lumen Technologies 旗下 Black Lotus Labs 报告称,一款被命名为 PoeLLM 的恶意软件自 4 月以来已入侵超过 3400 台服务器,主要针对开源 AI 服务,并借助一首发布在 GitHub 上的诗歌隐藏命令与控制(C2)服务器地址。该诗歌表面无害,恶意软件按固定文本锚点从诗中提取四个特定词,再通过内置字典将每个词映射为一组 IP 地址,四个数字组合成当前 C2 地址;威胁行为者只需改写诗歌即可更换 C2 位置,无需更新恶意软件本身,相关关键词已被更换至少十几次。研究人员今年 6 月在调查 Ivanti Sentry 一个最高严重级别漏洞时首次发现 PoeLLM 基础设施,随后牵出一个大规模漏洞扫描与加密货币挖矿僵尸网络,涉及 LiteLLM、Ollama、Gotenberg 和 Gitea 等被入侵的服务与工具。
阅读原文