Вирус PoeLLM заразил 3400 серверов для скрытого майнинга

Вирус PoeLLM заразил 3400 серверов для скрытого майнинга

Специалисты по кибербезопасности компании Lumen Black Lotus Labs сообщили о новом вредоносном ПО под названием PoeLLM. Цель вируса — установка скрытых криптомайнеров на открытых серверах искусственного интеллекта и больших языковые моделей (LLM).

Вредоносная программа устанавливает на зараженные системы майнеры XMRig и Iron, подключая жертв к российскому майнинговому сервису Kryptex. Хакерская кампания получила кодовое название Canto Incognito, что в переводе с итальянского означает «Неизвестная песнь». Название отсылает к способу сокрытия адреса управляющего сервера (C2): он зашифрован в стихотворении, написанное злоумышленниками и размещенное в репозитории на GitHub. Первый коммит в этом репозитории был сделан 13 апреля 2026 года, выяснили специалисты по безопасности.

При каждой смене C2-сервера хакеры меняют несколько слов в стихотворении, а вредоносная программа вычисляет адрес на основе ключа, связанного с этими словами, рассказал инженер Lumen Technologies Райан Инглиш (Ryan English). Скомпрометированные хосты повторно используются злоумышленниками для расширения ботнета. Зараженные серверы становятся узлами для сканирования уязвимостей, позволяя хакерам находить и взламывать новые системы.

Хакерская программа активна с апреля, она заразила более 3 400 серверов, в основном в США и Западной Европе. На пике активности в середине июня вирус скомпрометировал около 2200 серверов. Атаки в основном направлены на корпоративные программы, которые компании берут из интернета. Среди них — сервисы для работы с ИИ (LiteLLM), конвертации документов (Gotenberg), хранения кода (Gitea) и обеспечения безопасности сети (Ivanti Sentry).

Аналитики Lumen Black Lotus Labs, основываясь на данных сетевого трафика, заподозрили в атаках итальянскую группу злоумышленников.

Ранее компания Huntress объявила, что хакеры стали использовать облачный текстовый редактор Google Docs и облачную платформу хостинга IT-проектов GitHub, а также подделывать страницы Claude.ai для распространения вредоносной программы, крадущей пароли от криптокошельков.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Bitcoin

В Anthropic запустили бесплатный сканер уязвимостей для открытого ПО

Компания Anthropic запустила OSS Scanner — бесплатный сервис для поиска уязвимостей в программном обеспечении с открытым исходным кодом. Проекты, которые добровольно присоединятся к программе, смогут получать периодические проверки с помощью самых мощных моделей компании, в частности Claude Mythos. Сервис создали на основе опыта использования ИИ для поиска уязвимостей в рамках проекта Project Glasswing. В отличие […]

Читать дальше
Bitcoin

Хоскинсон обвинил Бутерина в нагнетании паники

Чарльз Хоскинсон, сооснователь Ethereum и создатель Cardano, обвинил сооснователя Ethereum Виталика Бутерина в том, что тот сеет панику вокруг решеточной криптографии. Vitalik is now trying to convince everyone that lattices are bad because he is bag-holding too much hash-based crypto research can't back out. The case against lattices is the GNFS story, a.k.a. a hunch […]

Читать дальше
Bitcoin

Glassnode: ИИ может угрожать более 20% всез биткоинов

Утром 9 октября биткоин (BTC) торгуется ниже $82,4 тыс., а Ethereum (ETH) — чуть ниже $2,5 тыс. За сутки их цены снизились почти на 1 и 3%. Общая капитализация рынка криптовалют также упала на 2% и находится на отметке $2,78 трлн. Из топ-100 криптовалют по капитализации за прошедшие сутки самый крупный прирост (+40%) показал токен […]

Читать дальше