
Шкідливе ПЗ PoeLLM ховає C2-адреси у вірші на GitHub, заражено понад 3 400 серверів
За даними Black Lotus Labs (Lumen Technologies), ботнет PoeLLM з квітня заразив понад 3 400 серверів, цілячись у сервіси AI з відкритим кодом і використовуючи вірш, опублікований на GitHub, для приховування C2-інфраструктури.
Вірш як C2-канал
Дослідники Black Lotus Labs (Lumen Technologies) зафіксували шкідливу кампанію, відому як PoeLLM, яка використовує вірш, опублікований на GitHub, для перенаправлення заражених машин на свої C2-сервери. Згідно з опублікованою у середу звітністю, шкідлива програма з квітня заразила понад 3 400 серверів, цілячись у сервіси AI з відкритим кодом.
Вірш виглядає безнейтральним і не містить ні посилань, ні файлів для завантаження, ні зашифрованого тексту. Шкідлива програма витягує з вірша чотири конкретні слова на основі їхнього розташування відносно фіксованих текстових орієнтирів, потім зіставляє кожне слово зі вбудованим у код словником, де окремі слова відповідають групам IP-адрес. Отримані чотири числа разом створюють адресу командного та керуючого сервера. Автор загрози змінював вибрані слова щонайменше дванадцять разів, що дозволяє ротувати інфраструктуру без оновлення самої шкідливої програми.
Масштабна ціль: AI-сервіси
Дослідники вперше натрапили на інфраструктуру PoeLLM у червні, коли розслідували критичну вразливість у продукті Ivanti Secure Mobile Gateway, Sentry. Виявлення викрило ботнет для сканування експлойтів і майнінгу криптовалюти, який пов'язаний з кількома ураженими сервісами та інструментами, зокрема LiteLLM, Ollama, Gotenberg та Gitea.
Згідно з заявою Black Lotus Labs, шкідлива програма містить функціонал, який дозволяє дистанційно виконувати код; це дозволило б автору загрози використовувати AI-моделі, запущені на уражених серверах, та публічно доступні сервіси для подальшої компрометації. Автор загрози, що стоїть за PoeLLM, ймовірно, є італійцем або розмовляє італійською, на що вказують кілька коментарів італійською мовою, знайдених у шкідливому коді, та використання серверів, розташованих в Італії, для тестування та C2-інфраструктури. Дослідники не зафіксували зв'язків з іншими групами або кампаніями і не знають, скільки людей бере участь в операції.
Інфраструктура, створена для уникнення виявлення
Оскільки адреса командного та керуючого сервера обчислюється лише на уражений машині, вона залишається невидимою у даних мережевого трафіку для зовнішніх спостерігачів. Багато з командних та керуючих серверів, використовуваних у кампанії, ніколи не були виявлені інструментами кібербезпеки з відкритим кодом, що, на думку дослідників, вказує на те, що підпільна фірма значно підвищила стійкість інфраструктури.
Зі зростанням ботнету уражені сервери перетворюються на атакуючі, які проксують сканування сотень інших жертв і залишають менше слідів в інтернеті. Black Lotus Labs назвала результат приватною армією AI-проксі, яка продовжує розмножуватися та створює додаткові вектори для атак, крадіжки облікових даних і зловживання токенами.
Джерела: The Register · Cyberscoop · The Hacker News
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.