
برمجية PoeLLM الخبيثة تخفي عناوين C2 في قصيدة منشورة على GitHub، وأصابت أكثر من 3400 خادم
وفقًا لـ Black Lotus Labs التابعة لـ Lumen Technologies، أصابت شبكة PoeLLM الروبوتية أكثر من 3400 خادم منذ أبريل، مستهدفةً خدمات الذكاء الاصطناعي مفتوحة المصدر واستخدمت قصيدة منشورة على GitHub لإخفاء بنية C2 التحتية.
القصيدة كقناة C2
رصد باحثو Black Lotus Labs التابعة لـ Lumen Technologies حملة خبيثة تُعرف باسم PoeLLM تستخدم قصيدة منشورة على GitHub لإعادة توجيه الأجهزة المصابة إلى خوادم C2 الخاصة بها. ووفقًا لتقرير نُشر يوم الأربعاء، أصابت البرمجية الخبيثة أكثر من 3400 خادم منذ أبريل، مستهدفةً خدمات الذكاء الاصطناعي مفتوحة المصدر.
تبدو القصيدة بريئة ولا تحتوي على روابط أو ملفات قابلة للتنزيل أو نص مشفر. تستخرج البرمجية الخبيثة أربع كلمات محددة من القصيدة بناءً على مواضعها في أسطر نصية ثابتة، ثم تقارن كل كلمة بمعجم مضمّن في الشيفرة، حيث تتوافق كلمات فردية مع مجموعات من عناوين IP. تُشكّل الأرقام الأربعة الناتجة معًا عنوان القيادة والتحكم الحالي. وقد غيّر مؤلف التهديد الكلمات المختارة اثنتي عشرة مرة على الأقل، مما يتيح تدوير البنية التحتية دون تحديث البرمجية الخبيثة نفسها.
هدف واسع النطاق: خدمات الذكاء الاصطناعي
واجه الباحثون بنية PoeLLM التحتية لأول مرة في يونيو أثناء تحقيقهم في ثغرة خطيرة للغاية تتعلق بمنتج البوابة المتنقلة الآمنة Sentry من Ivanti. كشف الاكتشاف عن شبكة روبوتية لفحص الثغرات وتعدين العملات المشفرة، مرتبطة بعدة خدمات وأدوات مخترقة، من بينها LiteLLM وOllama وGotenberg وGitea.
وفقًا لبيان Black Lotus Labs، تتضمن البرمجية الخبيثة وظيفة تتيح تنفيذ التعليمات البرمجية عن بُعد؛ وبهذا كان بإمكان مؤلف التهديد استغلال نماذج الذكاء الاصطناعي المشغّلة على الخوادم المخترقة والخدمات المتاحة للعامة لمزيد من الاختراق. ويُرجّح أن يكون مؤلف التهديد وراء PoeLLM إيطاليًا أو يتحدث الإيطالية، كما تشير إلى ذلك تعليقات مكتوبة باللغة الإيطالية وُجدت في الشيفرة الخبيثة واستخدام خوادم موجودة في إيطاليا للاختبارات وبنية C2 التحتية. ولم يرصد الباحثون أي صلة بمجموعات أو حملات أخرى ولا يعرفون عدد الأشخاص المشاركين في العملية.
بنية تحتية مصممة بشكل مثير للسخرية لتجنب الاكتشاف
ونظرًا لأن عنوان القيادة والتحكم يُحسب فقط على الجهاز المصاب، يبقى غير مرئي في بيانات حركة الشبكة للمراقبين الخارجيين. ولم يُكتشف سوى عدد قليل من خوادم القيادة والتحكم المستخدمة في الحملة على الإطلاق بواسطة أدوات الأمان الجماعية، مما يشير، وفقًا للباحثين، إلى أن الطبقة الخفية حسّنت بشكل كبير من مرونة البنية التحتية.
مع نمو الشبكة الروبوتية، تتحول الخوادم المخترقة إلى مهاجمين يقومون بعمليات المسح عبر مئات الضحايا الآخرين بشكل متتالٍ، تاركين آثارًا أقل على الإنترنت. وأطلقت Black Lotus Labs على النتيجة اسم "جيش خاص من الوكلاء المجهزين بالذكاء الاصطناعي"، مما يضاعف الانتشار ويخلق ناقلات إضافية للهجمات وسرقة بيانات الاعتماد وإساءة استخدام الرموز المميزة.
المصادر: The Register · Cyberscoop · The Hacker News
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.