КИБЕРБЕЗОПАСНОСТЬ

Вредонос PoeLLM заразил более 3 000 серверов через стихи на GitHub

Более 3 000 серверов заразил PoeLLM: вредонос прячет адреса управляющих серверов в стихотворении на GitHub и атакует AI-сервисы.

✍️ Редакция iTech News | 08.10.2026 | ⏱ 4 мин | Источник: The Register
🕵

Вредонос PoeLLM с апреля 2026 года заразил более 3 000 серверов, а адреса своих управляющих узлов маскирует под слова в стихотворении, опубликованном на GitHub. Этот случай важен не только из-за криптомайнинга: он показывает, что безопасность AI-инфраструктуры теперь зависит и от того, насколько внимательно компании смотрят на публичный код, подключённые сервисы и открытые в интернет API.

Кампанию обнаружили исследователи Black Lotus Labs; о ней сообщает The Register. По их данным, заражения в основном пришлись на США и Западную Европу, а в пиковые дни активными были свыше 800 скомпрометированных серверов. Злоумышленник искал уязвимые публично доступные установки LiteLLM и Ollama, а также Gotenberg и Gitea. Возможной точкой входа стала и коммерческая Ivanti Sentry: исследователи заметили цепочку при расследовании уязвимости CVE-2026-10520.

После компрометации сервер не просто добывает криптовалюту. PoeLLM устанавливает майнеры XMRig и Iron, подключая машины жертв к инфраструктуре Kryptex, а затем использует их для сканирования новых целей и доставки эксплойтов. Получается саморасширяющаяся сеть: каждый взломанный хост одновременно становится источником вычислительных мощностей и ещё одним разведчиком для следующей волны атак.

Стихотворение как панель управления

Самая необычная деталь кампании — способ спрятать командный сервер. Оператор разместил в форке исходников сайта nodejs.org файл dash.css со стихотворением On the Nature of Connection. Внешне это несколько строк о драйверах, диодах, шифровании и удалённых серверах — не архив с паролем, не обфусцированный скрипт и не ссылка на загрузчик. Для автоматических проверок и для случайного читателя такой файл выглядит почти образцово безобидно.

Вредонос скачивает стихотворение и извлекает из него четыре фрагмента по заранее заданным текстовым маркерам. Затем встроенный словарь переводит эти слова в числа, из которых собирается IPv4-адрес текущего C2-сервера. Оператору достаточно изменить отдельные слова в публичном файле — и уже заражённые машины узнают новый адрес для связи. Исследователи насчитали 11 обновлений стихотворения с первого коммита 13 апреля.

Black Lotus Labs называет приём первым замеченным ими примером adversarial poetry в реальной атаке. Обычно под этим понимают попытку обойти ограничения языковой модели: вредоносную инструкцию упаковывают в стихотворную или иную непрямую форму, чтобы модель не распознала опасное содержание. В этой кампании поэтическая форма работает ещё и как маскировка инфраструктуры: важная команда выглядит как литературная строка, а не как индикатор компрометации.

Не проблема одной уязвимости

Исследователи связывают кампанию с италоговорящим злоумышленником, который использовал аккаунт GitHub ejejejdfbbebe. Такая атрибуция основана на комментариях в коде и на анализе сетевого трафика, поэтому воспринимать её как установленную личность не стоит. Гораздо надёжнее технический вывод: атакующий не зациклился на одном продукте. Он ищет сразу несколько типов плохо защищённых сервисов, и это даёт ботнету больше шансов пережить закрытие отдельной уязвимости или блокировку одного канала распространения.

Для команд, разворачивающих LLM и сопутствующие инструменты, эта история — напоминание о базовых вещах, которые легко отложить ради быстрого пилота. LiteLLM, Ollama, Gitea и конвертер документов не должны быть доступны из интернета без необходимости; у сервисов нужны актуальные версии, аутентификация, сегментация сети и наблюдаемость за исходящими соединениями. Отдельно полезно проверить, нет ли у GPU-узлов необъяснимой загрузки, контейнеров с XMRig или регулярных обращений к незнакомым IP-адресам.

Безопасность AI-инфраструктуры нельзя сводить к фильтрации промптов и защите моделей от утечек. В данном случае атаковали не саму модель и не её ответы, а окружающий её слой: прокси, рантаймы, репозитории, PDF-сервисы и серверы с доступными наружу интерфейсами. Чем больше таких компонентов компания ставит рядом с LLM, тем важнее инвентаризация: владельцы сервисов, версии, открытые порты, разрешённые маршруты и сроки установки патчей должны быть известны до инцидента, а не во время него.

PoeLLM показывает неприятный сдвиг: публичный репозиторий теперь может быть не только источником зависимостей, но и незаметным каналом управления заражёнными хостами. Авторы исследования опубликовали технические детали разбора стихотворения и перечень наблюдавшихся C2-адресов; их стоит использовать для проверки журналов и средств защиты. Главный вопрос для рынка не в том, станет ли поэзия новым стандартом вредоносного ПО, а в том, сколько ещё AI-развёртываний останутся удобной добычей из-за открытых интерфейсов и невыстроенной безопасности AI-инфраструктуры. The Register

Поделиться: Telegram X LinkedIn