HackerNews

HackerNews
PoeLLM 恶意软件感染 3,400 多台服务器,以扩大加密货币挖矿僵尸网络

PoeLLM 恶意软件感染 3,400 多台服务器,以扩大加密货币挖矿僵尸网络

给文章评分:

网络安全研究人员正在提醒人们关注一个新的恶意软件家族,该家族被观察到针对暴露在外的人工智能(AI)和大型语言模型(LLM)基础设施,旨在部署加密货币挖矿程序并进一步扩大僵尸网络的规模。

这一以经济利益为动机的活动被命名为 Canto Incognito,它被发现会安装加密货币挖矿程序(包括 XMRig 和 Iron),并将受害者连接到 Kryptex——一项俄罗斯加密货币挖矿服务。

"失陷主机被重复利用来扩大僵尸网络," Lumen Black Lotus Labs 在与 The Hacker News 分享的一份报告中表示,"被感染的服务器被转变为扫描器和漏洞利用服务器,使攻击者能够找到并入侵更多易受攻击的系统。"

作为该活动一部分分发的恶意软件被代号命名为 PoeLLM,原因是一种被称为 "富有创意" 的技术:威胁行为者将其编写并托管在 GitHub 仓库("github[.]com/ejejejdfbbebe")中的一首诗里隐藏了命令与控制(C2)地址。该仓库的首次提交是在 2026 年 4 月 13 日。

"每次他们建立新的 C2 时,就会改动诗中的几个词,恶意软件会根据与这些词关联的密钥推导出地址," Lumen Technologies 的信息安全工程师 Ryan English 告诉 The Hacker News。

这些攻击主要被发现专门针对企业级、面向互联网的部署,例如 LiteLLM 和 Gotenberg,以及 Gitea 和 Ivanti Sentry 设备。

C2 提取逻辑

针对这些 LLM 实例并非巧合,因为其意图是滥用它们的算力进行非法加密货币挖矿。有证据表明,该恶意软件自 2026 年 4 月以来一直处于活跃状态,迄今为止已确认超过 3,400 台受害服务器。感染集中在美国和西欧。

"在 6 月中旬的行动高峰期,该活动涉及近 2,200 台受影响的服务器,每天近 800 台处于活跃状态," 该网络安全公司表示,"近期针对 SSH 和其他登录门户的流量表明其正在试验分布式暴力破解攻击;该能力的成熟度仍不确定。"

该活动的另一个显著特点是,它将部分失陷系统重新用于扫描互联网上的类似实例,向已识别目标的暴露端口发送 HTTP POST 请求,指示它们从 C2 下载恶意软件。

Lumen Black Lotus Labs 基于意大利语工件和 netflow 指标,以中等置信度将该活动归因于一名说意大利语的威胁行为者。该活动的最终目标是武器化公开暴露服务中的已知漏洞,将它们招募进加密货币挖矿僵尸网络,并将其中的一个子集转变为扫描器以扩大受害群体。

"AI 基础设施正在成为一个有吸引力的目标," Lumen 表示,"暴露的 AI/LLM 服务之所以有价值,不仅因为软件漏洞,还因为它们可能包含有用的数据,并运行在适合挖矿的强大硬件上。"


消息来源:thehackernews.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介