Վերադառնալ
PoeLLM-ի մալվարը C2 հասցեները թաքցնում է GitHub-ում հրապարակված բանաստեղծության մեջ, վարակվել է 3 400-ից ավելի սերվեր
SiTech AI Team2 րոպե ընթերցում

PoeLLM-ի մալվարը C2 հասցեները թաքցնում է GitHub-ում հրապարակված բանաստեղծության մեջ, վարակվել է 3 400-ից ավելի սերվեր

Lumen Technologies-ի Black Lotus Labs-ի տվյալներով, PoeLLM-ի բոտնետը ապրիլից 3 400-ից ավելի սերվեր վարակել է, թիրախ ընտրել է բաց կոդով AI ծառայությունները և C2 ենթակառուցվածքը թաքցնելու համար օգտագործել է GitHub-ում հրապարակված բանաստեղծությունը:

Բանաստեղծությունը՝ որպես C2 ալիք

Lumen Technologies-ի Black Lotus Labs-ի հետազոտողները գրանցել են PoeLLM անունով հայտնի չարագործ կամպանիան, որը GitHub-ում հրապարակված բանաստեղծությունն է օգտագործում վարակված մեքենաները իր C2 սերվերներին վերահասցեավորելու համար: Չորեքշաբթի հրապարակված հաշվետվության համաձայն, չարագործ ծրագիրը ապրիլից 3 400-ից ավելի սերվեր վարակել է, իսկ թիրախ ընտրել է բաց կոդով AI ծառայությունները:

Բանաստեղծությունը անզեն է և չի պարունակում ոչ հղումներ, ոչ ներբեռնվող ֆայլեր և ոչ էլ գաղտնագրված տեքստ: Չարագործ ծրագիրը բանաստեղծությունից չորս կոնկրետ բառ է հանում հաստատված տեքստային առաջնորդների հետ դրանց դիրքի համաձայն, այնուհետև յուրաքանչյուր բառը համեմատում է կոդում ներկառուցված բառարանի հետ, որտեղ տարբեր բառերը համապատասխանում են IP հասցեների խմբերին: Ստացված չորս թիվը միասին ստեղծում է ընթացիկ հրամանների և վերահսկման հասցեն: Սպառնալիքի հեղինակի ընտրված բառերը առնվազն տասներկու անգամ փոխվել են, ինչը հնարավորություն է տալիս ենթակառուցվածքի ռոտացիան կատարել նույնիկ չարագործ ծրագրի թարմացման առանց:

Մասշտաբային թիրախ՝ AI ծառայություններ

Հետազոտողները PoeLLM-ի ենթակառուցվածքին առաջին անգամ հանդիպել են հունիսին, երբ որոնում էին առավելագույն ծանրության սխալ, որը վերաբերում էր Ivanti-ի անվտանգ մոբիլ դարպասի արտադրանքին՝ Sentry-ին: Այս հայտնաբերությունը բացահայտեց էքսպլոիթների սկանավորման և կրիպտովալյուտի հանքարդյունահանման բոտնետ, որը կապված է մի քանի վարակված ծառայության և գործիքների հետ, այդ թվում՝ LiteLLM, Ollama, Gotenberg և Gitea:

Black Lotus Labs-ի հայտարարության համաձայն, չարագործ ծրագիրը պարունակում է ֆունկցիոնալ, որը հնարավորություն է տալիս հեռահար կոդի կատարել. այս միջոցով սպառնալիքի հեղինակը կարող էր օգտագործել վարակված սերվերներում գործող AI մոդելերը և հանրային հասանելի ծառայությունները հետագա կոմպրոմետացման համար: PoeLLM-ի հետևում գտնվող սպառնալիքի հեղինակը, ըստ ենթադրության, իտալացի է կամ խոսում է իտալերեն, ինչը մատնացույց է անում չարագործ կոդում գտնվող իտալերեն լեզվով մի քանի մեկնաբանությունների և թեստերի, ինչպես նաև C2 ենթակառուցվածքի համար Իտալիայում տեղակայված սերվերների օգտագործման մասին: Հետազոտողները կապ չեն գրանցել այլ խմբերի կամ կամպանիաների հետ և չգիտեն, թե քանի մարդ է մասնակցում օպերացիային:

Ենթակառուցվածք, որը ստեղծվել է հայտնաբերությունից խուսափելու համար

Քանի որ հրամանների և վերահսկման հասցեն հաշվարկվում է միայն վարակված մեքենայի վրա, այն անտեսանելի է մնում արտաքին դիտողների համար ցանցային հոսքի տվյալներում: Կամպանիայում օգտագործված հրամանների և վերահսկման սերվերներից շատերը երբեք չեն հայտնաբերվել համայնքային անվտանգության գործիքներով, ինչը ըստ հետազոտողների, ցույց է տալիս, որ դեբուկացիոն շերտը զգալիորեն բարելավել է ենթակառուցվածքի դիմկոտրությունը:

Բոտնետի աճի հետ մեկտեղ, վարակված սերվերները վերածվում են հարձակողների, որոնք հազարավոր այլ զեկուցումների միջոցով կատարում են սկանավորում և թողնում են ավելի քիչ հետք ինտերնետում: Black Lotus Labs-ը արդյունքը համարում է AI-ով հագեցած պրոքսիների մասնավոր բանակ, որը շարունակում է բազմապատկել և ստեղծում է լրացուցիչ վեկտորներ հարձակումների, վստահության խախտման և թոկենների չարաշահման համար:

Նյութերի աղբյուրներ: The Register · Cyberscoop · The Hacker News

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։