Radar AI Avatar Transparent

PoeLLM: נוזקה הדביקה מעל 3,400 שרתי AI חשופים לכריית קריפטו

מחקר של Lumen Black Lotus Labs מתאר קמפיין בשם Canto Incognito שמדביק שרתים חשופים, ובהם תשתיות AI, ומשתמש בהם לכריית מטבעות קריפטו ולהתפשטות לשרתים נוספים. הנוזקה נקראת PoeLLM על שם שיטת השליטה שלה, המבוססת על שיר.

הפרטים

לפי החוקרים, התוקפים מנצלים פגיעויות ידועות בשירותים חשופים לאינטרנט, בהם LiteLLM, Gotenberg, Gitea ומכשירי Ivanti Sentry. הכתבה אינה מציינת מספרי CVE. המטען הוא כורי קריפטו, בהם XMRig, המחוברים לשירות הכרייה Kryptex. כתובת השליטה מוסתרת בשיר המאוחסן במאגר GitHub, והנוזקה גוזרת אותה ממפתחות הקשורים למילים מסוימות בו.

שרתים נגועים משמשים כסורקים וכשרתי ניצול ושולחים בקשות HTTP POST ליעדים נוספים. זוהו מעל 3,400 שרתים, בעיקר בארה"ב ובמערב אירופה; השיא היה באמצע יוני עם כ-2,200 שרתים. הפעילות החלה באפריל 2026, ומיוחסת בביטחון בינוני לשחקן דובר איטלקית.

נקודות לשים לב

  • בדוק אילו שירותים שלך חשופים ישירות לאינטרנט, ובמיוחד שרתי AI/LLM ומכשירי Ivanti Sentry, ועדכן אותם לגרסאות מתוקנות.
  • חפש עלייה חריגה בניצול CPU ותהליכי כרייה לא מוכרים.
  • בדוק תעבורה יוצאת לשירות Kryptex ובקשות POST חריגות לפורטים חשופים.
  • המחקר מציין גם ניסיונות חיבור ל-SSH ולפורטלי התחברות; הקפד על אימות חזק וחשיפה מינימלית.

מקורות: Lumen Black Lotus Labs · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-