Kalo te përmbajtja
Siguri

Malware që fshihet në një poezi: PoeLLM infektoi mbi 3.400 serverë AI për të nxjerrë kriptomonedha

Sulmuesit fshehën adresat e serverëve të tyre në vargjet e një poezie në GitHub. Objektivi: shërbime AI të ekspozuara në internet si LiteLLM dhe Ollama.

· 1 min lexim · Burimi: Tom's Hardware
Foto: The National Archives (UK) / Wikimedia Commons, CC BY 3.0

Studiuesit e sigurisë në Black Lotus Labs të kompanisë Lumen kanë zbuluar një fushatë të pazakontë sulmesh: malware-i PoeLLM ka infektuar mbi 3.400 serverë që prej prillit 2026 dhe merr udhëzimet nga një poezi.

Si funksionon «poezia»

Çdo malware ka nevojë të dijë ku ndodhet serveri komandues (C2) i sulmuesve. Zakonisht adresa është e shkruar brenda kodit, dhe kur zbulohet, bllokohet lehtë. PoeLLM e zgjidh ndryshe: lexon një poezi me dy strofa të publikuar në GitHub, me titull «On the Nature of Connection». Katër fjalë të caktuara në poezi kthehen në një adresë IP. Kur sulmuesit duan të ndryshojnë serverin, thjesht ndryshojnë fjalët. Poezia është përditësuar tashmë 11 herë.

Për një sistem mbrojtës, një poezi në GitHub duket krejtësisht e padëmshme, dhe pikërisht kjo e bën metodën efektive. Nuk ka të bëjë me «jailbreak» të AI-së përmes poezisë. Poezia shërben vetëm si një mënyrë e zgjuar për të fshehur adresën.

Kush u godit

Shumica e viktimave ishin serverë me shërbime AI të ekspozuara drejtpërdrejt në internet dhe të papërditësuara:

  • LiteLLM, një portë që lidh aplikacionet me shumë modele AI (dobësia ishte rregulluar që në prill);
  • Ollama, për ekzekutimin e modeleve AI në hardware-in tuaj;
  • Gotenberg, një shërbim për konvertimin në PDF;
  • Gitea, platformë Git që e menaxhoni vetë, dhe ndoshta Ivanti Sentry.

Pasi infektohen, serverët nxjerrin kriptomonedha me XMRig dhe kthehen vetë në skanues që kërkojnë viktima të reja. Sipas studiuesve, infrastruktura AI po bëhet objektiv tërheqës sepse shpesh ka GPU të fuqishme dhe të dhëna të vlefshme.

Si të mbroheni

  • Mos ekspozoni kurrë shërbime si Ollama ose LiteLLM drejtpërdrejt në internet. Vendosini pas një firewall-i ose VPN-je.
  • Përditësoni rregullisht çdo softuer që e menaxhoni vetë.
  • Ndiqni ngarkesën e procesorit dhe të GPU-së: një rritje e pashpjegueshme shpesh tregon minierë të fshehtë kriptomonedhash.
Burimi
  • Tom's Hardware — Cryptomining malware used poetry to infect more than 3,400 servers, researchers say

Ky artikull është shkruar nga redaksia e TechShop bazuar në informacionin e publikuar nga burimet e mësipërme.

Lexo edhe