Cryptomining malware used poetry to infect more than 3,400 servers, researchers say — four words in the PoeLLM verse, changed 11 times, point the botnet to new servers | Tom's HardwareTom's Hardware

بدافزار PoeLLM با شعر ۳۴۰۰ سرور را برای استخراج رمزارز آلوده کرد

تیم تحقیقات امنیت سایبری Lumen، Black Lotus Labs گزارش می‌دهد که بیش از ۳۴۰۰ «سرور قربانی» در طول کمپینی به نام Canto Incognito، که از آوریل ۲۰۲۶ ردیابی شده است، توسط بدافزار استخراج رمزارز PoeLLM مورد حمله قرار گرفته‌اند. مکانیسم «فرمان و کنترل (C2)» این بدافزار از رمزگذاری آدرس از طریق چهار کلمه در یک شعر دو بیتی در گیت‌هاب استفاده کرده است که تاکنون ۱۱ بار تغییر یافته تا میزبان‌های آلوده را به سرورهای C2 جدید هدایت کند. به نظر می‌رسد بیشتر سرورهای مورد حمله، نسخه‌های آسیب‌پذیر سرویس‌های هوش مصنوعی/مدل‌های زبان بزرگ (LLM) متن‌باز مانند LiteLLM و Ollama را اجرا می‌کردند، علی‌رغم یک اصلاحیه LiteLLM در آوریل که احتمالاً مسیر بهره‌برداری را وصله کرده بود.

بار مفید (payload) این بدافزار شامل ماینرهای XMRig و Iron است که به زیرساخت استخراج Kryptex متصل هستند و سرورهای آلوده به اسکنر و سرورهای بهره‌برداری تبدیل می‌شوند. Lumen می‌گوید که «وجه اشتراک اصلی در میان ۹۰۰ قربانی اول» تماس با «یک نقطه پایانی برای سرویس استخراج رمزارز روسی» بوده است. این نشان می‌دهد که ممکن است انگیزه مالی داشته باشد. «زیرساخت هوش مصنوعی در حال تبدیل شدن به یک هدف جذاب است» زیرا سرویس‌های هوش مصنوعی در معرض دید ممکن است حاوی داده‌های ارزشمند و دسترسی به سخت‌افزار، به ویژه GPUها باشند. در همین حال، Lumen «تمام ترافیک به و از سرورهای C2 PoeLLM را مسدود کرده است.»

اهداف اصلی شامل LiteLLM، یک سرور پروکسی (AI Gateway) برای فراخوانی APIهای LLM که راهی است برای شرکت‌ها تا برنامه‌های خود را از طریق یک نقطه پایانی به مدل‌های زیادی هدایت کنند، و Gotenberg، یک API مبتنی بر Docker برای تبدیل PDF، که راهنمایی برای عدم قرار دادن آن در معرض اینترنت دارد، هستند. همچنین Ollama، که به شما امکان می‌دهد مدل‌های با وزن باز را روی سخت‌افزار خود اجرا کنید (اگرچه به طور پیش‌فرض در معرض اینترنت نیست)، و Gitea، یک پلتفرم Git خودمیزبان، نیز مورد حمله قرار گرفته‌اند. Ivanti Sentry، یک دستگاه گیت‌وی سازمانی، «ممکن است هدف قرار گرفته باشد» و یکی از نمونه‌های آن نحوه کشف این کمپین توسط Lumen بود.

اگرچه روش‌شناسی این بدافزار شامل استفاده از شعر است، اما این فقط برای هدایت سرورهای آلوده به سرور C2 است. این یک شکل از جیلبریک هوش مصنوعی از طریق درخواست‌های مخرب یا تزریق پرامپت، یا آنچه به عنوان «شعر خصمانه» شناخته می‌شود و در مقاله‌ای در سال گذشته توصیف شده است، نیست.

شعر «در باب ماهیت اتصال» (On the Nature of Connection) اولین بار در آوریل منتشر شد و هر نسخه جدید به یک سرور C2 جدید اشاره می‌کرد. این بدافزار قادر است با استخراج کلمات خاص و تبدیل آنها به آدرس IPv4، آدرس جدید را رمزگشایی کند. Lumen می‌گوید که «سازنده بدافزار الگوی مورد استفاده در رمزگشایی شعر را در زمان گزارش تغییر نداده است.» محققان به The Register گفتند که استفاده از شعر احتمالاً به پنهان‌کاری کمک کرده است زیرا «وسیله‌ای عالی برای پنهان کردن یک پیام مهم» است.

این بدافزار «از طریق بهره‌برداری از آسیب‌پذیری سرویس‌های عمومی در معرض دید» مستقر شده است و اسکن گسترده از ماه می آغاز شد. برای LiteLLM، یک درخواست POST دستکاری شده به نقطه پایانی اتصال «احتمالاً مسیر بهره‌برداری بوده است»، بر اساس نقصی که در آن دو نقطه پایانی یک دستور ارائه شده را روی میزبان بدون بررسی نقش اجرا می‌کردند (CVE-2026-42271)، که CISA آن را در ژوئن به لیست آسیب‌پذیری‌های مورد بهره‌برداری خود اضافه کرد. Lumen جزئیات روش‌ها را برای Ollama، Gotenberg و Gitea ارائه نکرد.

اگر می‌خواهید سیستم‌های خود را بررسی کنید، به گزارش‌های اتصال برای نشانه‌های آلودگی که در صفحه گیت‌هاب Lumen فهرست شده‌اند، نگاه کنید. هنگام نصب هر ابزار متن‌باز، حتماً مواجهه خارجی را بررسی کنید و پورت‌های غیرضروری را ببندید. تمام دستگاه‌های شبکه را وصله کنید. توصیه‌های فردی را برای محصولات آسیب‌پذیر – LiteLLM 1.83.7 یا بالاتر و Ivanti Sentry R10.5.2، R10.6.2 یا R10.7.1 – دنبال کنید.

هنگامی که Lumen گزارش خود را منتشر کرد، سه سرور از ۱۲ سرور C2 هنوز فعال بودند و این کمپین «همچنان قربانیان جدید را آلوده می‌کند.» این شرکت «به نظارت بر ترافیک جدید ادامه خواهد داد.» حملات بیشتری از این دست محتمل به نظر می‌رسند: Lumen می‌گوید که سطوح حمله سازمانی «با رشد زیرساخت هوش مصنوعی به سرعت در حال گسترش هستند.»

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

جستجو در سایت

سبد خرید

درحال بارگذاری ...
بستن
مقایسه
مقایسه محصولات
لیست مقایسه محصولات شما خالی می باشد!