КИБЕРБЕЗОПАСНОСТЬ

PoeLLM заразил 3400 ИИ-серверов и превратил их в майнеры

PoeLLM заразил более 3400 открытых серверов с ИИ и использует их для майнинга, сканирования сети и запуска эксплойтов против LiteLLM.

✍️ Редакция iTech News | 08.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
⚠

Вредонос PoeLLM с апреля 2026 года скомпрометировал более 3400 серверов, включая публично доступные инсталляции LiteLLM и Ollama. Ботнет не ограничивается майнингом: заражённые машины сканируют интернет и пытаются атаковать новые цели. Для команд, которые вынесли ИИ-сервисы наружу ради быстрого запуска, это уже не теоретический риск, а вполне измеримый счёт за неудачную сетевую настройку.

Об активности кампании сообщает BleepingComputer со ссылкой на исследователей Black Lotus Labs компании Lumen. В пиковые дни операторы одновременно управляли примерно 800 заражёнными системами. Исследователи фиксируют как минимум 11 серверов управления и контроля, а основная масса жертв находится в США и Западной Европе. Это не означает, что инфраструктура в других регионах защищена лучше: скорее, там, где сервис доступен из интернета и его можно быстро проверить сканером, география для атакующего вторична.

Целями стали не только ИИ-инструменты. В списке замеченных у жертв сервисов есть конвертер PDF-документов Gotenberg, платформа разработки Gitea и признаки интереса к Ivanti Sentry. Но именно AI/LLM-развёртывания выглядят особенно выгодной добычей: их нередко поднимают экспериментально, оставляют с наружным доступом, а затем забывают закрыть или ограничить. При этом такие хосты часто располагают производительными GPU. Для криптомайнера это не просто ещё один Linux-сервер, а ресурс, за который в обычной ситуации пришлось бы платить.

Сам вредонос PoeLLM представляет собой ELF-файл с именем libgcrypt. Его необычная деталь — способ находить адрес управляющего сервера. Вместо жёстко зашитого домена или IP вредонос забирает четыре слова либо фразы из стихотворения «On the Nature of Connection», размещённого в файле dash.css в GitHub-репозитории, который выглядит как форк Node.js. Затем он сопоставляет найденные слова с числами по встроенному словарю и собирает IPv4-адрес C2-сервера.

Приём с поэзией не делает инфраструктуру неуловимой, но усложняет жизнь простым правилам блокировки. Оператору достаточно поменять текст стихотворения, чтобы переключить ботнет на новый адрес управления. По данным Black Lotus Labs, стихотворение меняли 11 раз; исследователи допускают, что обновлений могло быть больше. GitHub в этой схеме выступает не местом распространения малвари, а удобным публичным носителем сигнала: трафик к популярному сервису сам по себе редко вызывает тревогу у сетевых средств защиты.

Майнер, сканер и стартовая площадка

После заражения сервер получает сразу несколько ролей. PoeLLM содержит удалённую оболочку, майнеры XMRig и Iron, функции HTTP/S-сканирования и механизм доставки эксплойтов. Исследователи увидели, что заражённые узлы взаимодействуют с российским криптомайнинговым сервисом Kryptex. Однако списывать угрозу только на лишнюю нагрузку CPU или GPU было бы ошибкой: скомпрометированная машина становится узлом для поиска следующей жертвы и для развёртывания атаки уже изнутри чужой инфраструктуры.

Ботнет сканирует в том числе порты 3000 и 4000, связанные с Gotenberg и LiteLLM, и пытается использовать CVE-2026-42271. Уязвимость затрагивает тестовые конечные точки MCP-сервера LiteLLM. Изначально её описывали как проблему, требующую аутентификации, с высоким уровнем серьёзности. Позже исследователи Horizon.ai подтвердили возможность связать её с CVE-2026-48710 и получить удалённое выполнение кода без аутентификации. Для владельца публичного LiteLLM это меняет приоритет: тестовый endpoint, оставленный «на пару дней», может стать входом в продовую среду.

В инфраструктуре операторов Black Lotus Labs также обнаружила серверы управления с уязвимыми административными панелями маршрутизаторов. Это указывает на возможное повторное использование ранее захваченных роутеров в кампании. Надёжно приписать операцию конкретной группе исследователи не смогли. С умеренной уверенностью они предполагают, что оператор может быть из Италии: на это намекают комментарии в коде и сервер с административным интерфейсом, размещённый в стране. Для защитников эта деталь вторична — индикаторы и поведение ботнета полезнее национальных гипотез.

Практический минимум для команд, использующих LLM-инфраструктуру, довольно приземлённый: проверить, какие экземпляры LiteLLM, Ollama, Gotenberg и сопутствующие панели действительно доступны извне; установить актуальные исправления; закрыть тестовые маршруты; разрешить внешний доступ только доверенным IP-адресам. Отдельно стоит посмотреть журналы сетевых соединений и сопоставить их с индикаторами компрометации, опубликованными Black Lotus Labs. Если на сервере уже замечены майнер, необычные исходящие сканирования или неизвестный процесс libgcrypt, одного закрытия порта недостаточно: узел следует считать скомпрометированным и расследовать целиком.

Кампания с PoeLLM показывает неприятный сдвиг: публичный ИИ-сервис всё чаще становится не конечной целью, а расходным материалом для автоматизированного ботнета. Чем больше компаний разворачивают модели, шлюзы и MCP-компоненты быстрее, чем успевают включить их в обычный контур управления уязвимостями, тем привлекательнее будет эта поверхность для майнеров и операторов более серьёзных атак.

Поделиться: Telegram X LinkedIn