Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

PoeLLM малициозен софтвер заразил над 3.400 сервери за проширување на ботнет за крипто-рударење

Истражувачите за сајбер-безбедност предупредуваат на ново семејство на малициозен софтвер, кое е забележано како таргетира изложена инфраструктура за вештачка интелигенција (AI) и големи јазични модели (LLM), со цел инсталирање крипто-рудари и дополнително проширување на обемот на ботнетот.

Кампањата мотивирана од финансиска корист, наречена Canto Incognito, е откриено дека инсталира крипто-рудари, меѓу кои XMRig и Iron, и ги поврзува жртвите со Kryptex, руска услуга за рударење криптовалути.

„Компромитираните хостови повторно се користат за проширување на ботнетот“, соопшти Lumen Black Lotus Labs во извештај споделен со The Hacker News. „Заразените сервери се претвораат во скенери и сервери за експлоатација, овозможувајќи му на напаѓачот да пронајде и компромитира дополнителни ранливи системи.“

Малициозниот софтвер дистрибуиран како дел од кампањата го добил кодното име PoeLLM, поради она што е опишано како „креативна“ техника за сокривање на C2 (command-and-control) адресата во песна што ја напишале напаѓачите и ја хостирале во GitHub репозиториум („github[.]com/ejejejdfbbebe“). Првиот commit во репозиториумот бил направен на 13 април 2026 година.

„Секогаш кога поставуваат нов C2, тие менуваат неколку зборови во песната, а малициозниот софтвер ја извлекува адресата од клучот поврзан со тие зборови“, изјави Рајан Инглиш, инженер за информациска безбедност во Lumen Technologies, за The Hacker News.

Нападите првенствено се насочени кон enterprise системи изложени на интернет, како што се LiteLLM и Gotenberg, како и Gitea и Ivanti Sentry уредите.

Логика за извлекување на C2 адресата

Таргетирањето на овие LLM инстанци не е случајно, бидејќи намерата е да се злоупотреби нивната процесорска моќ за нелегално рударење криптовалути.

Доказите укажуваат дека малициозниот софтвер е активен од април 2026 година, а досега се идентификувани повеќе од 3.400 заразени сервери.

Инфекциите се концентрирани во САД и Западна Европа.

„На врвот на активностите, во средината на јуни, кампањата опфаќаше речиси 2.200 засегнати сервери, при што речиси 800 биле активни секој ден“, соопшти компанијата за сајбер-безбедност. „Поновиот сообраќај кон SSH и други портали за најавување укажува на експериментирање со дистрибуирани brute-force напади; сепак, сè уште не е познато до кој степен е развиена оваа способност.“

Друг значаен аспект на кампањата е тоа што дел од компромитираните системи се пренаменуваат за скенирање на интернетот во потрага по слични инстанци. Потоа, кон идентификуваните цели се испраќа HTTP POST барање до изложените порти, со инструкции тие да го преземат малициозниот софтвер од C2 серверот.

Lumen Black Lotus Labs со умерена сигурност ја припишува активноста на напaѓач кој зборува италијански, врз основа на присуството на артефакти на италијански јазик и NetFlow индикатори.

Крајната цел на кампањата е да се злоупотребат познати ранливости во јавно изложени услуги, со цел тие да се приклучат во ботнет за рударење криптовалути, а дел од компромитираните системи да се претворат во скенери за понатамошно проширување на бројот на жртви.

„AI инфраструктурата станува атрактивна цел“, соопшти Lumen. „Изложените AI/LLM услуги се вредни не само поради софтверските ранливости, туку и затоа што може да содржат корисни податоци и да работат на моќен хардвер погоден за рударење.“

Извори:

  • The Hacker News – PoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnet The Hacker News