← Trang chủ
Tom's Hardware1 nguồn

Malware PoeLLM dùng thơ điều khiển C2 để đào tiền, lây hơn 3.400 máy chủ kể từ April 2026

Cryptomining malware used poetry to infect more than 3,400 servers, researchers say

Tóm tắt nhanh

  • Lumen Black Lotus Labs phát hiện chiến dịch Canto Incognito sử dụng malware PoeLLM, đã nhiễm hơn 3.400 “victim servers” kể từ April 2026.
  • PoeLLM dùng cơ chế C2 mã hóa địa chỉ bằng bốn từ trong bài thơ hai đoạn trên GitHub, tác giả đã thay địa chỉ này 11 lần đến thời điểm báo cáo.
  • Payload gồm XMRig và Iron miners liên kết với hạ tầng Kryptex, các máy chủ bị nhiễm trở thành trình quét và máy chủ khai thác lỗ hổng.
  • Phần lớn nạn nhân chạy các phiên bản dễ bị tấn công của dịch vụ AI/LLM mã nguồn mở như LiteLLM và Ollama; LiteLLM đã có bản vá từ April (LiteLLM 1.83.7+).
  • Lumen cho biết 900 nạn nhân đầu tiên có chung điểm tiếp xúc với một endpoint của dịch vụ khai thác tiền số Nga, gợi ý động cơ tài chính.
  • Khai thác LiteLLM có thể qua POST tới connection endpoint do lỗ hổng CVE-2026-42271; CISA đã liệt kê lỗ hổng này trong các lỗ hổng bị lợi dụng vào June.
  • Các mục tiêu chính khác gồm AI Gateway (proxy gọi LLM), Gotenberg, Ollama, Gitea và có thể cả Ivanti Sentry; Lumen phát hiện chiến dịch qua một instance Ivanti Sentry.
  • Tính đến báo cáo, 3/12 C2 vẫn hoạt động và Lumen đã chặn toàn bộ lưu lượng tới/và từ C2 PoeLLM, đồng thời khuyến nghị vá, kiểm tra log và đóng cổng không cần thiết.

Tóm tắt tự động bằng AI từ bài gốc, có thể có sai sót. Hãy kiểm chứng ở bài gốc.

Trích đoạn bài gốc

Lumen's Black Lotus Labs says PoeLLM malware has hit more than 3,400 servers, most of them exposed AI tools like LiteLLM and Ollama.
Đọc bài gốc trên Tom's Hardware

Tapview chỉ hiển thị tiêu đề, trích đoạn ngắn, tóm tắt và đường dẫn tới bài gốc. Nội dung gốc thuộc bản quyền của Tom's Hardware.

Tin khác đang nóng