
PoeLLM Kötü Yazılımı C2 Adreslerini GitHub'da Yayınlanan Şiirde Saklıyor, 3 400'den Fazla Sunucu Enfekte Edildi
Lumen Technologies'in Black Lotus Labs'ine göre, PoeLLM botneti Nisan ayından bu yana 3 400'den fazla sunucuyu enfekte etti, hedef olarak açık kaynaklı AI servislerini seçti ve C2 altyapısını gizlemek için GitHub'da yayınlanan bir şiirden yararlandı.
Şiir, C2 Kanalı Olarak
Lumen Technologies'in Black Lotus Labs araştırmacıları, PoeLLM adıyla bilinen kötü amaçlı kampanyayı tespit etti; bu kampanya, enfekte olmuş makineleri kendi C2 sunucularına yönlendirmek için GitHub'da yayınlanan bir şiiri kullanıyor. Çarşamba günü yayınlanan rapora göre, kötü amaçlı program Nisan ayından bu yana 3 400'den fazla sunucuyu enfekte etti ve hedef olarak açık kaynaklı AI servislerini seçti.
Şiir masum görünüyor ve ne bağlantılar, ne indirilebilir dosyalar ne de şifreli metin içeriyor. Kötü amaçlı program, şiirde sabit metin işaretçilerine göre konumlarına göre dört belirli kelime çıkarır, ardından her kelimeyi kodda gömülü bir sözlüğe karşılaştırır; bu sözlükte tek tek kelimeler IP adresi gruplarına karşılık gelir. Elde edilen dört sayı bir arada geçerli komut ve kontrol adresini oluşturur. Tehdit aktörü seçilen kelimeleri en az on iki kez değiştirmiştir, bu da altyapının rotasyonunu kötü amaçlı programın kendisini güncellemeden mümkün kılıyor.
Ölçekli Hedef: AI Servisleri
Araştırmacılar PoeLLM altyapısıyla ilk olarak Haziran ayında, Ivanti'nin güvenli mobil ağ geçidi ürünü Sentry'yi etkileyen kritik bir ağır hatayı araştırırken karşılaştı. Keşif, exploit taramaları ve kripto para madenciliği yapan bir botnet ortaya çıkardı; bu botnet LiteLLM, Ollama, Gotenberg ve Gitea dahil birçok enfekte servis ve araçla bağlantılı.
Black Lotus Labs'in açıklamasına göre, kötü amaçlı program uzaktan kod çalıştırma sağlayan işlevsellik içeriyor; bu sayede tehdit aktörü, enfekte sunucularda çalışan AI modellerini ve herkese açık servisleri sonraki ihlaller için kullanabiliyordu. PoeLLM'in arkasındaki tehdit aktörü muhtemelen İtalyan veya İtalyanca konuşuyor; bunu kötü kodda bulunan İtalyanca yazılmış birkaç yorum ve test ile C2 altyapısı için İtalya'da konumlandırılmış sunucuların kullanımı gösteriyor. Araştırmacılar başka gruplarla veya kampanyalarla bağlantı tespit edemediler ve operasyonda kaç kişinin yer aldığını bilmiyorlar.
Tespit Edilmesine Karşı İnşa Edilmiş Altyapı
Komut ve kontrol adresi yalnızca enfekte makinenin üzerinde hesaplandığı için, dış gözlemciler için ağ trafiği verilerinde görünmez kalıyor. Kampanyada kullanılan komut ve kontrol sunucularının birçoğu asla crowdsourcing güvenlik araçları tarafından tespit edilmedi; araştırmacılara göre bu, gizli katmanın altyapı dayanıklılığını önemli ölçüde artırdığını gösteriyor.
Botnet büyüdükçe, enfekte sunucular saldırganlara dönüşüyor; bu saldırganlar taramaları yüzlerce başka kurban üzerinden proxy'leyerek internette daha az iz bırakıyor. Black Lotus Labs sonucu, AI destekli proxy'lerden oluşan özel bir ordu olarak nitelendirdi; bu durum çoğalmayı sürdürüyor ve saldırılar, kimlik avı ve token suiistimalleri için ek vektörler oluşturuyor.
Kaynaklar: The Register · Cyberscoop · The Hacker News
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.