PoeLLM 恶意软件感染 3400 余台 AI 服务器挖矿
先了解这件事
Lumen Technologies 旗下 Black Lotus Labs 披露,名为 PoeLLM 的恶意软件自至少 4 月起活跃,已感染超过 3400 台暴露在互联网上的 AI 与 LLM 基础设施,单日活跃感染峰值达 800 台,感染集中在美国和西欧。受害者多运行 LiteLLM、Ollama、Gotenberg PDF 转换器和 Gitea 开发工具,也发现针对 Ivanti Sentry 的迹象。该活动被命名为 Canto Incognito,用于部署 XMRig、Iron 等加密货币挖矿程序并接入俄罗斯挖矿服务 Kryptex,已搭建至少 11 个 C2 服务器。恶意软件借助一首发布在 GitHub 上的诗歌隐藏 C2 地址:按固定文本锚点从诗中提取四个特定词,再通过内置字典将每个词映射为一组 IP 地址,四个数字组合成当前 C2 地址,威胁行为者只需改写诗歌即可更换。
AI 根据报道生成 · 10 分钟前更新
后续时间线
- Lumen Black Lotus LabsLumen 追踪 PoeLLM 挖矿僵尸网络,逾 3400 台 AI 服务器受影响
Lumen Black Lotus Labs 的研究显示,PoeLLM 挖矿僵尸网络影响超过 3400 台服务器,涉及暴露的 AI 代理、模型服务和开发工具。报告提出其基础设施具备代理能力,但并未确认已经滥用模型推理。
- The Hacker NewsPoeLLM 恶意软件感染 3400 余台服务器,扩张加密货币挖矿僵尸网络
Lumen Black Lotus Labs 披露名为 Canto Incognito 的恶意活动,其投放的 PoeLLM 恶意软件已感染超过 3400 台暴露在互联网上的 AI 与 LLM 基础设施,用于部署 XMRig、Iron 等加密货币挖矿程序并接入俄罗斯挖矿服务 Kryptex。攻击主要针对 LiteLLM、Gotenberg、Gitea 和 Ivanti Sentry 等企业对外部署,感染集中在美国和西欧。该恶意软件将命令与控制地址隐藏在 GitHub 仓库中一首诗的字词里,每次更换 C2 就改动诗中若干词,由对应密钥推导地址。被感染主机还会被改造成扫描器和漏洞利用服务器,向暴露端口发送 HTTP POST 请求诱导下载恶意软件,以扩大僵尸网络。
- BleepingComputerPoeLLM 恶意软件感染 3400 余台暴露 AI 服务器用于挖矿
Lumen 旗下 Black Lotus Labs 披露,一个针对暴露 AI 服务的挖矿僵尸网络使用名为 PoeLLM 的恶意软件,已感染超过 3400 台服务器,单日活跃感染峰值达 800 台,自至少 4 月起活跃并已搭建至少 11 个 C2 服务器,目标集中在美国和西欧。受害者多运行暴露在外的 LiteLLM、Ollama、Gotenberg PDF 转换器和 Gitea 开发工具,也发现针对 Ivanti Sentry 的迹象。该恶意软件为名为 libgcrypt 的 ELF 文件,通过从 GitHub 上一个疑似 fork Node.js 仓库的 dash.css 文件中读取诗作《On the Nature of Connection》里的四个词,用硬编码字典映射为数字生成 C2 的 IPv4 地址,运营者改诗即可更换 C2,目前已修改 11 次。
- CyberScoopPoeLLM 恶意软件借 GitHub 诗歌隐藏 C2 地址,已入侵逾 3400 台服务器
Lumen Technologies 旗下 Black Lotus Labs 报告称,一款被命名为 PoeLLM 的恶意软件自 4 月以来已入侵超过 3400 台服务器,主要针对开源 AI 服务,并借助一首发布在 GitHub 上的诗歌隐藏命令与控制(C2)服务器地址。该诗歌表面无害,恶意软件按固定文本锚点从诗中提取四个特定词,再通过内置字典将每个词映射为一组 IP 地址,四个数字组合成当前 C2 地址;威胁行为者只需改写诗歌即可更换 C2 位置,无需更新恶意软件本身,相关关键词已被更换至少十几次。研究人员今年 6 月在调查 Ivanti Sentry 一个最高严重级别漏洞时首次发现 PoeLLM 基础设施,随后牵出一个大规模漏洞扫描与加密货币挖矿僵尸网络,涉及 LiteLLM、Ollama、Gotenberg 和 Gitea 等被入侵的服务与工具。
相关讨论
关注度走势
每天新增来源
- 10月7日 新增 3 个来源(3 家媒体、0 个账号)
- 10月8日 新增 1 个来源(1 家媒体、0 个账号)