VMTech
Обсудить проект →

PoeLLM заразил более 3400 серверов для расширения майнинг-ботнета

PoeLLM заразил более 3400 серверов для расширения майнинг-ботнета

Исследователи Lumen Black Lotus Labs выявили вредоносное ПО PoeLLM, связанное с финансово мотивированной кампанией Canto Incognito. С апреля 2026 года злоумышленники скомпрометировали более 3400 серверов, преимущественно в США и Западной Европе, чтобы устанавливать майнеры XMRig и Iron и расширять ботнет.

В середине июня кампания достигла пика: она затронула почти 2200 серверов, из которых около 800 были активны ежедневно. Вредоносная инфраструктура подключает заражённые машины к Kryptex, российскому сервису криптомайнинга.

В фокусе — открытые AI- и корпоративные сервисы

Операторы атакуют доступные из интернета корпоративные развёртывания LiteLLM и Gotenberg, а также Gitea и устройства Ivanti Sentry. Выбор AI- и LLM-инфраструктуры связан с её вычислительными ресурсами: такие системы могут работать на мощном оборудовании, пригодном для незаконной добычи криптовалюты.

Конечная цель кампании — использовать известные уязвимости в публично доступных сервисах, включить скомпрометированные хосты в майнинг-ботнет и задействовать часть из них для поиска следующих жертв. Заражённые серверы сканируют интернет на похожие экземпляры и отправляют HTTP POST-запросы на открытые порты найденных целей, предлагая им загрузить вредоносное ПО с управляющего сервера.

Управляющий адрес скрыт в стихотворении

Название PoeLLM связано с необычным способом скрытия адреса командного сервера. Авторы разместили стихотворение в репозитории GitHub, первый коммит в котором появился 13 апреля 2026 года. Вредоносная программа получает адрес C2 из ключа, привязанного к отдельным словам текста.

При создании нового управляющего сервера операторы меняют несколько слов в стихотворении, после чего вредоносное ПО выводит новый адрес. По оценке Lumen, за кампанией с умеренной уверенностью стоит италоязычный актор: на это указывают артефакты на итальянском языке и данные netflow.

Что учитывать при защите инфраструктуры

Lumen также заметила более свежий трафик к SSH и другим порталам входа, который может свидетельствовать об экспериментах с распределённым перебором паролей. При этом исследователи отдельно подчёркивают, что зрелость этой возможности пока неясна.

Для бизнеса эта кампания подчёркивает необходимость инвентаризировать внешние AI- и LLM-сервисы, ограничивать ненужный публичный доступ и своевременно устранять известные уязвимости. Контроль необычной вычислительной нагрузки и исходящих соединений поможет заметить признаки несанкционированного майнинга и участия сервера в распространении ботнета.

#cybersecurity#malware#cryptojacking#aisecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 07.10.2026
Instagram

PoeLLM заразил более 3400 серверов для расширения майнинг-ботнета

Открыть публикацию в Instagram ↗