
PoeLLM zərərli proqramı C2 ünvanlarını GitHub-da dərc edilmiş şeirdə gizlədir; 3 400-dən çox server yoluxub
Lumen Technologies-in Black Lotus Labs-a görə, PoeLLM botneti apreldən 3 400-dən çox serveri yoluxub, hədəf açıq mənbəli AI xidmətlərini seçib və C2 infrastrukturunu gizlətmək üçün GitHub-da dərc edilmiş şeirdən istifadə edib.
Şeir kimi C2 kanalı
Lumen Technologies-in Black Lotus Labs araşdırmacıları PoeLLM adlı zərərli kampaniyanı aşkar ediblər; o, qurban maşınları C2 serverlərinə yönləndirmək üçün GitHub-da dərc edilmiş şeirdən istifadə edir. Çərşənbə günü dərc edilmiş hesabata görə, zərərli proqram apreldən 3 400-dən çox serveri yoluxub və hədəf açıq mənbəli AI xidmətlərini seçib.
Şeir səssiz görünür və nə keçidləri, nə endirilən faylları, nə də şifrələnmiş mətni ehtiva edir. Zərərli proqram şeirdən sabit mətn göstəricilərinə əsaslanaraq dörd sözü seçir, hər sözü kodda olan ləğətlə müqayisə edir; ayrı sözlər IP ünvanları qruplarına uyğunlaşır. Dörd rəqəm birlikdə əmr və nəzarət ünvanını yaradır. Müəllif seçilmiş sözləri ən azı on iki dəfə dəyişir, bu isə infrastruktur rotasiyasını proqram yenilənmədən mümkün edir.
Miqyaslı hədəf: AI xidmətləri
Araşdırmacılar PoeLLM infrastrukturunu ilk dəfə iyunda aşkar ediblər; o zaman Ivanti-nin təhlükəsiz mobil gateway məhsulu Sentry ilə bağlı maksimum ciddili zəifliyi axtarırdılar. Aşkar ediş exploit skanerləri və kriptovalyuta madenciliyi botnetini ortaya çıxardı; o, LiteLLM, Ollama, Gotenberg və Gitea daxil bir neçə yoluxmuş xidmət və alətlə bağlıdır.
Black Lotus Labs-in açıqlamasına görə, proqram uzaqdan kod icra imkanı verir; bununla müəllif yoluxmuş serverlərdəki AI modellərini və ictimai xidmətləri sonrakı komprometasiya üçün istifadə edə bilərdi. PoeLLM arxasındakı müəllif ehtimal ki, italyanlıdır və ya italyan dilində danışır; bunu kodda olan italyan dilindəki şərhlər və testlər, həm də C2 üçün İtaliyadakı serverlər göstərir. Araşdırmacılar başqa qrup və ya kampaniya əlaqəsi qeyd etməyiblər və iştirakçı sayını bilmirlər.
Aşkarlanmaqdan qorumaq üçün nəhəng infrastruktur
Əmr və nəzarət ünvanı yalnız qurban maşında hesablandığı üçün o, xarici müşahidəçilər üçün şəbəkə axınında görünmür. Kampaniyadakı əmr və nəzarət serverlərinin çoxu heç vaxt kraudserfing alətləri ilə aşkar edilməyib; araşdırmacılara görə, bu obskurasiya təbəqəsinin dayanıqlılığını əhəmiyyətli artırır.
Botnet böyüdükcə, yoluxmuş serverlər hücumçulara çevrilir; onlar skanerləri yüzlərlə başqa qurban üzərindən proksiləşdirir və internetdə az iz qoyur. Black Lotus Labs nəticəyə AI ilə təchiz edilmiş proksilərin xüsusi ordusu ad verdi; o, çoxalmanı davam etdirir və hücum, etibar oğurluğu və tokenlərdən pis istifadə üçün əlavə vektorlar yaradır.
Mənbələr: The Register · Cyberscoop · The Hacker News
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.