پرش به محتوای اصلی

"این اولین بار برای ما است": مهاجمان از شعر برای آلوده کردن هزاران سرور به بدافزار استفاده می کنند

تک‌رادار۱۴۰۵ مهر ۱۶, پنجشنبه، ساعت ۱۹:۳۵حدود 3 دقیقه مطالعه

یک بدافزار به دنبال پیام های پنهان در اشعار ارسال شده در GitHub است.

یک بازیگر تهدید بدافزاری ساخته است که اشعار ارسال شده در GitHub را می خواند

اشعار یک کد مخفی برای مکان سرورهای C2 هستند

سرورها به بدافزار دستور می دهند تا رمزارزها و اسکنرها را مستقر کند رابرت لنگدون دیجیتالی در جایی در زباله های فضای مجازی، شعری باستانی را رمزگشایی می کند تا مکان استادانش را بیابد و دستورالعمل های مربوط به مراحل بعدی خود را دریافت کند. ممکن است کمی اغراق کنم، اما این خلاصه داستان نسبتا عجیب و غریب در مورد حملات سایبری و استخراج ارزهای دیجیتال است.

محققان امنیت سایبری از آزمایشگاه‌های لوتوس سیاه Lumen یک بدافزار پیدا کردند که دستورالعمل‌های مربوط به مکان سرور C2 را از شعر به اشتراک گذاشته شده در GitHub دریافت می‌کند.

با جستجوی کلمات خاص و رمزگشایی آنها به اعداد، بدافزار می‌تواند یک آدرس IP در جایی که سرور C2 در آن قرار دارد دریافت کند و دستورالعمل‌هایی را در مورد کارهای بعدی دریافت کند - Black Lotus آن را «شعر خصمانه» می‌نامد و می‌گوید هرگز چیزی شبیه آن را ندیده است.

شعر خصمانه

مهاجم، که به نظر می‌رسد اصالتا ایتالیایی باشد (یا حداقل در ایتالیا مستقر است)، ابتدا به دنبال سرویس‌های آسیب‌پذیر اینترنت مانند LiteLLM یا Ollama می‌شود و یک بدافزار به نام PoeLLM را نصب می‌کند.

این بدافزار سپس به GitHub می رود تا شعری را جستجو کند که به نظر می رسد توسط هوش مصنوعی تولید شده است. در اینجا خطوط است:

در زمزمه بی صدا راننده، ماشین ها شروع به صحبت می کنند،

هر پالس دیود نور را از طریق رگه های مسی عبور می دهد.

ما به تاریکی یاد دادیم که معنی را بایت به بایت حمل کند -

زبانی که از صاعقه، سرد و پاک ساخته شده است.

فراتر از دیوار رمزگذاری، یک سیگنال راه خود را پیدا می کند،

تیک سرورهای دور که پاسخ می دهند.

داده ها مانند آب در شکاف های فکر منظم حرکت می کنند،

و جایی در کد، جهان در مسیر خود باقی می ماند.

سپس به دنبال کلمات خاصی در این شعر می گردد: درایور، دیود، رمزگشایی، تیک، و آنها را با اعداد مربوطه مطابقت می دهد (فرهنگ لغت آن کدگذاری شده است). هنگامی که آنها با هم ترکیب می شوند، یک آدرس IPv4 را تشکیل می دهند که سرور در آن قرار دارد.

سپس PoeLLM به سرور دسترسی پیدا می کند و دستورالعمل هایی را در مورد کارهای بعدی دریافت می کند. در بیشتر موارد، فقط یک ماینر ارز دیجیتال به نام XMRig را با استفاده از انرژی الکتریکی دستگاه، محاسبات و دسترسی به اینترنت برای استخراج توکن‌های مونرو و غنی‌سازی شاعر مخرب به کار می‌گیرد.

این بدافزار همچنین می‌تواند به‌عنوان یک اسکنر اجرا شود، سیستم‌های آسیب‌پذیر اضافی را جستجو کند و به مهاجم اجازه دهد تا به دستگاه‌های بیشتری نفوذ کند.

تغییر آهنگ

اگر مهاجم نیاز به جابجایی زیرساخت دارد، تنها کاری که باید انجام دهد این است که کلمات خاصی را در شعر GitHub تغییر دهد. بنابراین، هنگامی که ماشین های آلوده نسخه به روز شده را بازیابی می کنند، می توانند آدرس C2 جدید را بدون نیاز به به روز رسانی بدافزار محاسبه کنند. در واقع، این قبلا چندین بار اتفاق افتاده است.

طبق گزارش The Register، این شعر با عنوان "درباره ماهیت اتصال" از زمان اجرای اولیه خود 11 بار به روز شده است. آخرین به روز رسانی در سپتامبر 2026 اتفاق افتاد.

محققان به The Register گفتند: «به نظر می رسد کمپین Canto Incognito در هدف قرار دادن چندین سرویس مرتبط با هوش مصنوعی نسبتا منحصر به فرد است.

"سایر کمپین های قابل توجه امسال، از جمله سازش زنجیره تامین LiteLLM، بر روی یک سرویس متمرکز شده و بر اساس منابع باز تقریبا 2500 قربانی را تحت تاثیر قرار داده است. به نظر می رسد مجموعه بیش از 3000 قربانی PoeLLM در هر زمان خدمات آسیب پذیر متعددی را ارائه می دهند."

به عبارت دیگر، کمپین شعر خصمانه نسبتا موفق بوده و تاکنون بیش از 3000 دستگاه (تایید شده) را آلوده کرده است.

Black Lotus Labs گفت که توسعه‌دهنده بدافزار PoeLLM «در شناسایی سرورهای آسیب‌پذیر، استقرار اکسپلویت‌ها و سربازگیری قربانیان برای ادامه گسترش کمپین بسیار موفق بوده است».

"اگر بازیگر فقط بر روی یک یا دو آسیب‌پذیری تمرکز می‌کرد، ممکن بود مجموعه قربانیان بالقوه به سرعت خشک شود، اما دامنه در حال گسترش امکان ایجاد یک بات‌نت بزرگ‌تر، قدرتمندتر (و سودآورتر) را فراهم کرد.

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

'This is a first for us': Attackers uses poem to infect thousands of servers with malware

A malware hunts for hidden messages in poems posted on GitHub.

همه‌ی اخبار سیاست