بدافزار PoeLLM با شعر ۳۴۰۰ سرور را برای استخراج رمزارز آلوده کرد
تیم تحقیقات امنیت سایبری Lumen، Black Lotus Labs گزارش میدهد که بیش از ۳۴۰۰ «سرور قربانی» در طول کمپینی به نام Canto Incognito، که از آوریل ۲۰۲۶ ردیابی شده است، توسط بدافزار استخراج رمزارز PoeLLM مورد حمله قرار گرفتهاند. مکانیسم «فرمان و کنترل (C2)» این بدافزار از رمزگذاری آدرس از طریق چهار کلمه در یک شعر دو بیتی در گیتهاب استفاده کرده است که تاکنون ۱۱ بار تغییر یافته تا میزبانهای آلوده را به سرورهای C2 جدید هدایت کند. به نظر میرسد بیشتر سرورهای مورد حمله، نسخههای آسیبپذیر سرویسهای هوش مصنوعی/مدلهای زبان بزرگ (LLM) متنباز مانند LiteLLM و Ollama را اجرا میکردند، علیرغم یک اصلاحیه LiteLLM در آوریل که احتمالاً مسیر بهرهبرداری را وصله کرده بود.
بار مفید (payload) این بدافزار شامل ماینرهای XMRig و Iron است که به زیرساخت استخراج Kryptex متصل هستند و سرورهای آلوده به اسکنر و سرورهای بهرهبرداری تبدیل میشوند. Lumen میگوید که «وجه اشتراک اصلی در میان ۹۰۰ قربانی اول» تماس با «یک نقطه پایانی برای سرویس استخراج رمزارز روسی» بوده است. این نشان میدهد که ممکن است انگیزه مالی داشته باشد. «زیرساخت هوش مصنوعی در حال تبدیل شدن به یک هدف جذاب است» زیرا سرویسهای هوش مصنوعی در معرض دید ممکن است حاوی دادههای ارزشمند و دسترسی به سختافزار، به ویژه GPUها باشند. در همین حال، Lumen «تمام ترافیک به و از سرورهای C2 PoeLLM را مسدود کرده است.»
اهداف اصلی شامل LiteLLM، یک سرور پروکسی (AI Gateway) برای فراخوانی APIهای LLM که راهی است برای شرکتها تا برنامههای خود را از طریق یک نقطه پایانی به مدلهای زیادی هدایت کنند، و Gotenberg، یک API مبتنی بر Docker برای تبدیل PDF، که راهنمایی برای عدم قرار دادن آن در معرض اینترنت دارد، هستند. همچنین Ollama، که به شما امکان میدهد مدلهای با وزن باز را روی سختافزار خود اجرا کنید (اگرچه به طور پیشفرض در معرض اینترنت نیست)، و Gitea، یک پلتفرم Git خودمیزبان، نیز مورد حمله قرار گرفتهاند. Ivanti Sentry، یک دستگاه گیتوی سازمانی، «ممکن است هدف قرار گرفته باشد» و یکی از نمونههای آن نحوه کشف این کمپین توسط Lumen بود.
اگرچه روششناسی این بدافزار شامل استفاده از شعر است، اما این فقط برای هدایت سرورهای آلوده به سرور C2 است. این یک شکل از جیلبریک هوش مصنوعی از طریق درخواستهای مخرب یا تزریق پرامپت، یا آنچه به عنوان «شعر خصمانه» شناخته میشود و در مقالهای در سال گذشته توصیف شده است، نیست.
شعر «در باب ماهیت اتصال» (On the Nature of Connection) اولین بار در آوریل منتشر شد و هر نسخه جدید به یک سرور C2 جدید اشاره میکرد. این بدافزار قادر است با استخراج کلمات خاص و تبدیل آنها به آدرس IPv4، آدرس جدید را رمزگشایی کند. Lumen میگوید که «سازنده بدافزار الگوی مورد استفاده در رمزگشایی شعر را در زمان گزارش تغییر نداده است.» محققان به The Register گفتند که استفاده از شعر احتمالاً به پنهانکاری کمک کرده است زیرا «وسیلهای عالی برای پنهان کردن یک پیام مهم» است.
این بدافزار «از طریق بهرهبرداری از آسیبپذیری سرویسهای عمومی در معرض دید» مستقر شده است و اسکن گسترده از ماه می آغاز شد. برای LiteLLM، یک درخواست POST دستکاری شده به نقطه پایانی اتصال «احتمالاً مسیر بهرهبرداری بوده است»، بر اساس نقصی که در آن دو نقطه پایانی یک دستور ارائه شده را روی میزبان بدون بررسی نقش اجرا میکردند (CVE-2026-42271)، که CISA آن را در ژوئن به لیست آسیبپذیریهای مورد بهرهبرداری خود اضافه کرد. Lumen جزئیات روشها را برای Ollama، Gotenberg و Gitea ارائه نکرد.
اگر میخواهید سیستمهای خود را بررسی کنید، به گزارشهای اتصال برای نشانههای آلودگی که در صفحه گیتهاب Lumen فهرست شدهاند، نگاه کنید. هنگام نصب هر ابزار متنباز، حتماً مواجهه خارجی را بررسی کنید و پورتهای غیرضروری را ببندید. تمام دستگاههای شبکه را وصله کنید. توصیههای فردی را برای محصولات آسیبپذیر – LiteLLM 1.83.7 یا بالاتر و Ivanti Sentry R10.5.2، R10.6.2 یا R10.7.1 – دنبال کنید.
هنگامی که Lumen گزارش خود را منتشر کرد، سه سرور از ۱۲ سرور C2 هنوز فعال بودند و این کمپین «همچنان قربانیان جدید را آلوده میکند.» این شرکت «به نظارت بر ترافیک جدید ادامه خواهد داد.» حملات بیشتری از این دست محتمل به نظر میرسند: Lumen میگوید که سطوح حمله سازمانی «با رشد زیرساخت هوش مصنوعی به سرعت در حال گسترش هستند.»
- کولبات
- مهر 19, 1405
- 15 بازدید






