پرش به محتوای اصلی

بدافزار PoeLLM سرورهای AI در معرض حملات رمزنگاری را آلوده می کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۵, چهارشنبه، ساعت ۱۸:۳۴حدود 3 دقیقه مطالعه

یک کمپین رمزنگاری که خدمات هوش مصنوعی در معرض دید را هدف قرار می‌دهد، از بدافزار PoeLLM برای تبدیل سرورهای آسیب‌دیده به اسکنر و سوء استفاده از لانچ‌پد استفاده می‌کند. [...]

یک کمپین رمزنگاری که خدمات هوش مصنوعی در معرض خطر را هدف قرار می‌دهد، از بدافزار PoeLLM برای تبدیل سرورهای آسیب‌دیده به اسکنر و بهره‌برداری از لان‌پد استفاده می‌کند.

این بدافزار یک روش غیر معمول برای بازیابی آدرس‌های فرمان و کنترل (C2) با استخراج کلمات کلیدی در شعری که در GitHub میزبانی شده است، دارد.

محققان آزمایشگاه لوتوس سیاه لومن (BLL) که این بدافزار بات‌نت را ردیابی می‌کنند، می‌گویند که بیش از 2100 سرور را در معرض خطر قرار داده است و حداکثر فعالیت آن به 800 سیستم آلوده در یک روز می‌رسد.

PoeLLM حداقل از ماه آوریل فعال بوده است، اما فعالیت آن به طور قابل توجهی از آن زمان افزایش یافته است و حداقل 11 سرور C2 به روز شده است.

بر اساس این تحقیقات، این عملیات سیستم‌هایی را در سراسر ایالات متحده و اروپای غربی هدف قرار داده است.

بسیاری از این قربانیان از ابزارهای هوش مصنوعی افشا شده مانند LiteLLM و Ollama، مبدل PDF Gotenberg و جعبه ابزار توسعه Gitea استفاده می‌کنند، در حالی که نشانه‌هایی از هدف‌گیری Ivanti Sentry نیز کشف شد.

BLL خاطرنشان می‌کند که پیاده‌سازی‌های AI/LLM اهداف جذابی برای عوامل تهدید هستند، زیرا اغلب پیکربندی ضعیفی دارند، در معرض آنلاین قرار دارند و معمولا روی خوشه‌های GPU قدرتمندی که برای رمزنگاری مناسب هستند اجرا می‌شوند.

در گزارشی امروز، محققان BLL می‌گویند که PoeLLM، یک فایل ELF به نام libgcrypt، چهار کلمه یا عبارت را از شعری با عنوان «On the Nature of Connection» در فایل «dash.css» که در یک مخزن GitHub میزبانی شده است، بازیابی می‌کند.

سپس این کلمات را با استفاده از یک فرهنگ لغت کدگذاری سخت به اعداد نگاشت می کند و یک آدرس IPv4 مربوط به C2 ایجاد می کند.

برای تغییر آدرس C2، اپراتور شعر را تغییر می دهد. تا به حال، آنها 11 بار شعر را اصلاح کرده اند، اما محققان گمان می کنند که ممکن است حداقل به روز رسانی دیگری وجود داشته باشد.

این بدافزار دارای عملکرد پوسته راه دور، استخراج‌کننده‌های ارز دیجیتال XMRig و Iron، اسکن HTTP/S و قابلیت‌های استقرار اکسپلویت است.

محققان BLL دریافتند که قربانیان با یک سرویس استخراج رمزارز روسی به نام Kryptex ارتباط برقرار می کنند.

هنگامی که یک سرور در معرض خطر قرار می گیرد، با استفاده از اسکن در پورت های 3000 و 4000، مرتبط با Gotenberg و LiteLLM و تلاش برای سوء استفاده از CVE-2026-42271، به سکوی پرشی برای گسترش بیشتر بدافزار تبدیل می شود.

آسیب‌پذیری CVE-2026-42271 بر نقاط پایانی آزمایش سرور MCP LiteLLM تأثیر می‌گذارد. در ابتدا به عنوان نیاز به احراز هویت فاش شد و یک امتیاز با شدت بالا دریافت کرد.

محققان Horizon.ai تأیید کردند که می‌توان آن را با یک مشکل امنیتی دیگر، CVE-2026-48710، برای اجرای کد از راه دور تأیید نشده (RCE) زنجیره‌ای کرد.

با تجزیه و تحلیل زیرساخت، BLL دریافت که چندین سرور C2 دارای رابط‌های مدیریت روتر آسیب‌پذیر هستند، که نشان می‌دهد مهاجم از روترهای آسیب‌دیده مجدد در حملات استفاده می‌کند.

محققان نمی‌توانستند نسبت مطمئنی ارائه دهند، اما بر اساس نظرات موجود در بدافزار و یک سرور ایتالیایی که رابط اداری را میزبانی می‌کند، با اطمینان متوسط ​​ارزیابی کردند که اپراتور ایتالیایی است.

برای محافظت در برابر حملات PoeLLM، مدیران سیستم باید آخرین به‌روزرسانی‌های امنیتی را اعمال کنند، قرار گرفتن در معرض اینترنت عمومی برای دارایی‌های حیاتی را کاهش دهند و دسترسی خارجی را فقط به IPهای قابل اعتماد محدود کنند.

به مدیران توصیه می‌شود گزارش‌های نظارت شبکه را بررسی کرده و به دنبال اتصالات به نشانگرهای سازش (IoC) به اشتراک گذاشته شده توسط Black Lotus Labs باشند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

بدافزار جدید Carbonato از عوامل هوش مصنوعی برای ربودن میزبان های Docker در معرض استفاده می کند

بدافزار جدید ClosedQuorum ویندوز از هوش مصنوعی برای تصمیم گیری در مورد حمله استفاده می کند

بدافزار جدید اندروید RatHat از هوش مصنوعی برای خودکارسازی کنترل دستگاه استفاده می کند

ویکی‌مدیا: عوامل سرکش OpenAI پشت ویرایش‌های غیرمجاز ویکی‌پدیا

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

PoeLLM malware infects exposed AI servers in cryptomining attacks

A cryptomining campaign targeting exposed AI services is using PoeLLM malware to turn compromised servers into scanners and exploit launchpads. [...]

همه‌ی اخبار فناوری