უკან დაბრუნება
PoeLLM-ის მალვარი C2 მისამართებს GitHub-ზე გამოქვეყნებულ ლექსში მალავს, 3 400-ზე მეტი სერვერი დაინფიცირდა
SiTech AI Team2 წთ. საკითხავი

PoeLLM-ის მალვარი C2 მისამართებს GitHub-ზე გამოქვეყნებულ ლექსში მალავს, 3 400-ზე მეტი სერვერი დაინფიცირდა

Lumen Technologies-ის Black Lotus Labs-ის თქმით, PoeLLM-ის ბოტნეტმა აპრილიდან 3 400-ზე მეტი სერვერი დააინფიცირა, სამიზნედ ღია კოდის AI სერვისები აირჩია და C2 ინფრასტრუქტურის დასამალად GitHub-ზე გამოქვეყნებული ლექსი გამოიყენა.

ლექსი, როგორც C2 არხი

Lumen Technologies-ის Black Lotus Labs-ის მკვლევარებმა დააფიქსირეს PoeLLM-ის სახელით ცნობილი მავნე კამპანია, რომელიც GitHub-ზე გამოქვეყნებულ ლექსს იყენებს იმისთვის, რომ დაზარალებული მანქანები თავის C2 სერვერებზე გადაამისამართოს. ოთხშაბათს გამოქვეყნებული მოხსენების თანახმად, მავნე პროგრამამ აპრილიდან 3 400-ზე მეტი სერვერი დააინფიცირა, სამიზნედ ღია კოდის AI სერვისები აირჩია.

ლექსი უწყინარი ჩანს და არც ბმულებს, არც ჩამოსატვირთ ფაილებს და არც დაშიფრულ ტექსტს შეიცავს. მავნე პროგრამა ლექსიდან ოთხ კონკრეტულ სიტყვას ამოიღებს ფიქსირებულ ტექსტურ წამყვანებთან მათი მდებარეობის მიხედვით, შემდეგ თითოეულ სიტყვას ადარებს კოდში ჩაშენებულ ლექსიკონს, სადაც ცალკეული სიტყვები IP მისამართების ჯგუფებს შეესაბამება. მიღებული ოთხი რიცხვი ერთად ქმნის მიმდინარე ბრძანებისა და კონტროლის მისამართს. საფრთხის ავტორს შერჩეული სიტყვები მინიმუმ თორმეტჯერ შეუცვლია, რაც ინფრასტრუქტურის როტაციას თავად მავნე პროგრამის განახლების გარეშე აძლევს საშუალებას.

მასშტაბური სამიზნე: AI სერვისები

მკვლევარები PoeLLM-ის ინფრასტრუქტურას პირველად ივნისში წააწყდნენ, როცა იძიებდნენ მაქსიმალური სიმძიმის ხარვეზს, რომელიც Ivanti-ს უსაფრთხო მობილური კარიბჭის პროდუქტს, Sentry-ს, ეხებოდა. აღმოჩენამ გამოავლინა ექსპლოიტების სკანირებისა და კრიპტოვალუტის მაინინგის ბოტნეტი, რომელიც დაკავშირებულია რამდენიმე დაზარალებულ სერვისთან და ხელსაწყოებთან, მათ შორის LiteLLM, Ollama, Gotenberg და Gitea.

Black Lotus Labs-ის განცხადებით, მავნე პროგრამა შეიცავს ფუნქციონალს, რომელიც დისტანციური კოდის შესრულების საშუალებას იძლევა; ამით საფრთხის ავტორს შეეძლო დაზარალებულ სერვერებზე გაშვებული AI მოდელები და საჯაროდ ხელმისაწვდომი სერვისები შემდგომი კომპრომეტაციისთვის გამოეყენებინა. PoeLLM-ის უკან მდგომი საფრთხის ავტორი, სავარაუდოდ, იტალიელია ან იტალიურად საუბრობს, რასაც მავნე კოდში ნაპოვნი იტალიურ ენაზე დაწერილი რამდენიმე კომენტარი და ტესტირებისა და C2 ინფრასტრუქტურისთვის იტალიაში განთავსებული სერვერების გამოყენება მიუთითებს. მკვლევარებს სხვა ჯგუფებთან ან კამპანიებთან კავშირი არ დაუფიქსირებიათ და არ იციან, რამდენი ადამიანი მონაწილეობს ოპერაციაში.

ინფრასტრუქტურა, რომელიც აღმოჩენის თავიდან ასაცილებლადაა შექმნილი

ვინაიდან ბრძანებისა და კონტროლის მისამართი მხოლოდ დაზარალებულის მანქანაზე გამოითვლება, ის გარე დამკვირვებლებისთვის ქსელური ნაკადის მონაცემებში უხილავი რჩება. კამპანიაში გამოყენებული ბრძანებისა და კონტროლის სერვერებიდან ბევრი არასოდეს გამოვლენილა კრაუდსორსინგულ უსაფრთხოების ხელსაწყოებით, რაც, მკვლევარების თქმით, მიუთითებს, რომ დაობსკურაციო ფენამ ინფრასტრუქტურის გამძლეობა მნიშვნელოვნად გააუმჯობესა.

ბოტნეტის ზრდასთან ერთად, დაზარალებული სერვერები გადაიქცევა თავდამსხმელებად, რომლებიც სკანირებებს ასობით სხვა მსხვერპლის გავლით ახდენენ პროქსირებას და ინტერნეტში ნაკლებ კვალს ტოვებენ. Black Lotus Labs-მა შედეგს AI-ით აღჭურვილი პროქსიების კერძო არმია უწოდა, რომელიც გამრავლებას გააგრძელებს და თავდასხმების, რწმუნებათა მოპარვისა და ტოკენებით ბოროტად სარგებლობისთვის დამატებით ვექტორებს შექმნის.

წყაროები: The Register · Cyberscoop · The Hacker News

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.