بدافزار PoeLLM سرورهای AI در معرض حملات رمزنگاری را آلوده می کند
یک کمپین رمزنگاری که خدمات هوش مصنوعی در معرض دید را هدف قرار میدهد، از بدافزار PoeLLM برای تبدیل سرورهای آسیبدیده به اسکنر و سوء استفاده از لانچپد استفاده میکند. [...]
یک کمپین رمزنگاری که خدمات هوش مصنوعی در معرض خطر را هدف قرار میدهد، از بدافزار PoeLLM برای تبدیل سرورهای آسیبدیده به اسکنر و بهرهبرداری از لانپد استفاده میکند.
این بدافزار یک روش غیر معمول برای بازیابی آدرسهای فرمان و کنترل (C2) با استخراج کلمات کلیدی در شعری که در GitHub میزبانی شده است، دارد.
محققان آزمایشگاه لوتوس سیاه لومن (BLL) که این بدافزار باتنت را ردیابی میکنند، میگویند که بیش از 2100 سرور را در معرض خطر قرار داده است و حداکثر فعالیت آن به 800 سیستم آلوده در یک روز میرسد.
PoeLLM حداقل از ماه آوریل فعال بوده است، اما فعالیت آن به طور قابل توجهی از آن زمان افزایش یافته است و حداقل 11 سرور C2 به روز شده است.
بر اساس این تحقیقات، این عملیات سیستمهایی را در سراسر ایالات متحده و اروپای غربی هدف قرار داده است.
بسیاری از این قربانیان از ابزارهای هوش مصنوعی افشا شده مانند LiteLLM و Ollama، مبدل PDF Gotenberg و جعبه ابزار توسعه Gitea استفاده میکنند، در حالی که نشانههایی از هدفگیری Ivanti Sentry نیز کشف شد.
BLL خاطرنشان میکند که پیادهسازیهای AI/LLM اهداف جذابی برای عوامل تهدید هستند، زیرا اغلب پیکربندی ضعیفی دارند، در معرض آنلاین قرار دارند و معمولا روی خوشههای GPU قدرتمندی که برای رمزنگاری مناسب هستند اجرا میشوند.
در گزارشی امروز، محققان BLL میگویند که PoeLLM، یک فایل ELF به نام libgcrypt، چهار کلمه یا عبارت را از شعری با عنوان «On the Nature of Connection» در فایل «dash.css» که در یک مخزن GitHub میزبانی شده است، بازیابی میکند.
سپس این کلمات را با استفاده از یک فرهنگ لغت کدگذاری سخت به اعداد نگاشت می کند و یک آدرس IPv4 مربوط به C2 ایجاد می کند.
برای تغییر آدرس C2، اپراتور شعر را تغییر می دهد. تا به حال، آنها 11 بار شعر را اصلاح کرده اند، اما محققان گمان می کنند که ممکن است حداقل به روز رسانی دیگری وجود داشته باشد.
این بدافزار دارای عملکرد پوسته راه دور، استخراجکنندههای ارز دیجیتال XMRig و Iron، اسکن HTTP/S و قابلیتهای استقرار اکسپلویت است.
محققان BLL دریافتند که قربانیان با یک سرویس استخراج رمزارز روسی به نام Kryptex ارتباط برقرار می کنند.
هنگامی که یک سرور در معرض خطر قرار می گیرد، با استفاده از اسکن در پورت های 3000 و 4000، مرتبط با Gotenberg و LiteLLM و تلاش برای سوء استفاده از CVE-2026-42271، به سکوی پرشی برای گسترش بیشتر بدافزار تبدیل می شود.
آسیبپذیری CVE-2026-42271 بر نقاط پایانی آزمایش سرور MCP LiteLLM تأثیر میگذارد. در ابتدا به عنوان نیاز به احراز هویت فاش شد و یک امتیاز با شدت بالا دریافت کرد.
محققان Horizon.ai تأیید کردند که میتوان آن را با یک مشکل امنیتی دیگر، CVE-2026-48710، برای اجرای کد از راه دور تأیید نشده (RCE) زنجیرهای کرد.
با تجزیه و تحلیل زیرساخت، BLL دریافت که چندین سرور C2 دارای رابطهای مدیریت روتر آسیبپذیر هستند، که نشان میدهد مهاجم از روترهای آسیبدیده مجدد در حملات استفاده میکند.
محققان نمیتوانستند نسبت مطمئنی ارائه دهند، اما بر اساس نظرات موجود در بدافزار و یک سرور ایتالیایی که رابط اداری را میزبانی میکند، با اطمینان متوسط ارزیابی کردند که اپراتور ایتالیایی است.
برای محافظت در برابر حملات PoeLLM، مدیران سیستم باید آخرین بهروزرسانیهای امنیتی را اعمال کنند، قرار گرفتن در معرض اینترنت عمومی برای داراییهای حیاتی را کاهش دهند و دسترسی خارجی را فقط به IPهای قابل اعتماد محدود کنند.
به مدیران توصیه میشود گزارشهای نظارت شبکه را بررسی کرده و به دنبال اتصالات به نشانگرهای سازش (IoC) به اشتراک گذاشته شده توسط Black Lotus Labs باشند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
بدافزار جدید Carbonato از عوامل هوش مصنوعی برای ربودن میزبان های Docker در معرض استفاده می کند
بدافزار جدید ClosedQuorum ویندوز از هوش مصنوعی برای تصمیم گیری در مورد حمله استفاده می کند
بدافزار جدید اندروید RatHat از هوش مصنوعی برای خودکارسازی کنترل دستگاه استفاده می کند
ویکیمدیا: عوامل سرکش OpenAI پشت ویرایشهای غیرمجاز ویکیپدیا
متن اصلی (انگلیسی)
PoeLLM malware infects exposed AI servers in cryptomining attacks
A cryptomining campaign targeting exposed AI services is using PoeLLM malware to turn compromised servers into scanners and exploit launchpads. [...]