VMTech
Razgovarajmo →

PoeLLM širi kripto-rudarski botnet preko AI servera

PoeLLM širi kripto-rudarski botnet preko AI servera

Kampanja Canto Incognito kompromitovala je više od 3.400 servera kako bi izgradila botnet za kripto-rudarenje, a među metama su javno izložene implementacije LiteLLM-a i Gotenberga, kao i Gitea i Ivanti Sentry uređaji. Lumen Black Lotus Labs malver iz ove kampanje naziva PoeLLM; on instalira rudare XMRig i Iron i povezuje zaražene sisteme sa ruskom rudarskom uslugom Kryptex.

Aktivnost je zabeležena od aprila 2026. godine, a koncentrisana je u SAD i zapadnoj Evropi. Sredinom juna kampanja je dostigla skoro 2.200 pogođenih servera, dok je dnevno bilo aktivno gotovo 800 sistema. Istraživači navode i noviji saobraćaj ka SSH servisima i drugim portalima za prijavu, koji ukazuje na moguće isprobavanje distribuiranih napada grubom silom, ali zrelost te mogućnosti nije potvrđena.

Komandni server sakriven u pesmi

PoeLLM se izdvaja načinom na koji skriva adresu komandno-kontrolnog servera. Akteri su napisali pesmu i objavili je u GitHub repozitorijumu, čiji je prvi commit nastao 13. aprila 2026. Malver iz ključnih reči u tekstu izvodi C2 adresu, a pri postavljanju novog C2-a napadači menjaju pojedine reči pesme.

Takav pristup otežava jednostavno blokiranje infrastrukture kampanje, jer se logika za pronalaženje odredišta oslanja na sadržaj repozitorijuma. Lumen Black Lotus Labs uz umerenu pouzdanost povezuje aktivnost sa akterom koji govori italijanski, na osnovu artefakata na italijanskom jeziku i netflow pokazatelja.

Kompromitovani serveri postaju sredstvo širenja

Cilj napada nije samo potrošnja procesorske snage za rudarenje. Deo kompromitovanih sistema pretvara se u skenere i servere za eksploataciju: pretražuju internet u potrazi za sličnim izloženim instancama, a zatim na otvorene portove meta šalju HTTP POST zahtev koji ih upućuje da preuzmu malver sa C2-a.

Izbor AI i LLM infrastrukture povezan je sa vrednošću njenog računarskog kapaciteta za rudarenje, ali Lumen ukazuje i na to da takvi servisi mogu sadržati korisne podatke. Kampanja koristi poznate ranjivosti javno dostupnih servisa kako bi nove sisteme uključila u botnet i deo njih iskoristila za dalje širenje.

Poslovna pouka

Organizacije koje izlažu AI, LLM ili prateće servisne komponente internetu treba da proveravaju zakrpe i poznate ranjivosti, ograniče javni pristup na nužne tačke i prate neuobičajen odlazni mrežni saobraćaj, SSH pokušaje prijave i potrošnju procesora. U ovom slučaju kompromitovani resurs nije samo trošak za rudarenje, već potencijalna polazna tačka za nove infekcije, pa je brzo otkrivanje izloženih sistema poslovni prioritet.

#cybersecurity#malware#cryptojacking#aisecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 07.10.2026
Instagram

PoeLLM širi kripto-rudarski botnet preko AI servera

Otvorite objavu na Instagramu ↗