
המלוור של PoeLLM מסתיר כתובות C2 בשיר שפורסם ב-GitHub, נדבקו יותר מ-3,400 שרתים
לפי Black Lotus Labs של Lumen Technologies, הבוטנט PoeLLM נדבק יותר מ-3,400 שרתים מאז אפריל, תוך בחירת שירותי AI בקוד פתוח כמטרה ושימוש בשיר שפורסם ב-GitHub כדי להסתיר תשתית C2.
שיר כערוץ C2
חוקרי Black Lotus Labs של Lumen Technologies זיהו מסע זדוני ידוע בשם PoeLLM, המשתמש בשיר שפורסם ב-GitHub כדי להפנות מכונות נפגעות לשרתי C2 שלו. לפי הדיווח שפורסם ביום רביעי, התוכנה הזדונית נדבקה יותר מ-3,400 שרתים מאז אפריל, כאשר שירותי AI בקוד פתוח נבחרו כמטרה.
השיר נראה חסר מחשבה ואינו מכיל קישורים, קבצים להורדה או טקסט מוצפן. התוכנה הזדונית מחלצת ארבע מילים ספציפיות מהשיר בהתאם למיקומן במניגדים טקסטואליים קבועים, ולאחר מכן משווה כל מילה למילון מוטמע בקוד, שבו מילים בודדות מתאימות לקבוצות של כתובות IP. הארבעה מספרים שהתקבלו יוצרים יחד את כתובת הפיקוד והבקרה הנוכחית. מחבר האיומים שינה את המילים שנבחרו לפחות שתים עשרה פעמים, מה שמאפשר לתשתית להסתובב מבלי לעדכן את התוכנה הזדונית עצמה.
מטרה בקנה מידה: שירותי AI
חוקרים נתקלו לראשונה בתשתית של PoeLLM ביוני, כשהם חיפשו פרצה בעלת חומרה מקסימלית במוצר שער הנייד המאובטח של Ivanti, Sentry. הגילו חשף בוטנט של סריקת פרצות וכריית מטבעום קריפטוגרפיים, הקשור למספר שירותים וכלים שנפגעו, ביניהם LiteLLM, Ollama, Gotenberg ו-Gitea.
לפי הצהרת Black Lotus Labs, התוכנה הזדונית כוללת פונקציונליות המאפשרת הרצת קוד מרחוק; באמצעותה מחבר האיומים יכל להשתמש במודלי AI ובשירותים ציבוריים זמינים שרצו על שרתים שנפגעו לצורך פגיעה נוספת. מחבר האיומים מאחורי PoeLLM הוא ככל הנראה איטלקי או מדבר באיטלקית, כפי שמצביעים מספר הערות ובדיקות שנכתבו באיטלקית שנמצאו בקוד הזדוני ושימוש בשרתים הממוקמים באיטליה עבור תשתית ה-C2. החוקרים לא זיהו קשר לקבוצות או מסעות אחרים ואינם יודעים כמה אנשים משתתפים במבצע.
תשתית שנוצרה בצורה מושלמת להימנע מגילוי
מכיוון שכתובת הפיקוד והבקרה מחושבת רק על המכונה הנפגעת, היא נשארת בלתי נראית בנתוני זרם הרשת עבור צופים חיצוניים. רבים משרתי הפיקוד והבקרה ששימשו במסע מעולם לא זוהו על ידי כלי אבטחה מבוססי קראודסורסינג, מה שלטענת החוקרים מצביע על כך שהשכבה האובסקורציוניסטית שיפרה משמעותית את עמידות התשתית.
עם צמיחת הבוטנט, שרתים שנפגעו הופכים לתוקפים, המבצעים סריקות של מאות קורבנות נוספים באמצעות פרוקסי ומשאירים חותם פחות באינטרנט. Black Lotus Labs כינתה את התוצאה כ"צבא פרטי של פרוקסים מאוישים ב-AI", הממשיך להתרבות וליצור וקטורים נוספים להתקפות, גניבת אישורים וניצול לרעה של טוקנים.
מקורות: The Register · Cyberscoop · The Hacker News
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.