← К новостям
PoeLLM

PoeLLM заставляет захваченные серверы майнить и искать следующие жертвы

PoeLLM скомпрометировал более 2100 серверов и использует их для криптомайнинга и новых атак. Адрес управляющего сервера он извлекает из стихотворения.

Вредонос PoeLLM превращает уязвимые серверы с AI-сервисами в майнеры и площадки для новых атак. По оценке Black Lotus Labs, кампания скомпрометировала более 2100 серверов; в пиковые дни исследователи наблюдали до 800 активных заражённых систем. Она действует как минимум с апреля 2026 года.

Среди целей — доступные из интернета LiteLLM и Ollama, конвертер документов Gotenberg и платформа разработки Gitea. Найдены и признаки атак на Ivanti Sentry. Для злоумышленников AI-инфраструктура привлекательна сочетанием публичного доступа, ошибок настройки и мощного оборудования: вычислительные ресурсы можно занять добычей криптовалюты за чужой счёт.

Самая необычная деталь PoeLLM — способ найти управляющий сервер. Вредонос распространяется как ELF-файл с именем libgcrypt и читает стихотворение On the Nature of Connection из файла dash.css в GitHub-репозитории. Четыре слова или фразы он переводит в числа через встроенный словарь и собирает из них IPv4-адрес командного сервера.

Чтобы переключить заражённые машины на другой адрес, оператору достаточно отредактировать стихотворение. К моменту исследования зафиксированы 11 таких изменений; допускается существование ещё одной версии. GitHub здесь служит местом хранения текста — о взломе самой платформы речь не идёт.

В набор возможностей PoeLLM входят удалённая командная оболочка, майнеры XMRig и Iron, сканирование HTTP/S-сервисов и запуск эксплойтов. Исследователи также заметили соединения заражённых машин с майнинговым сервисом Kryptex. Это наблюдение не устанавливает причастность самого сервиса к кампании.

Захваченный сервер помогает искать следующие цели. PoeLLM сканирует порты 3000 и 4000, связанные с Gotenberg и LiteLLM, и пытается использовать CVE-2026-42271 — уязвимость тестовых интерфейсов MCP в LiteLLM, позволяющую выполнять команды на сервере.

Первоначально для эксплуатации этой ошибки требовалась аутентификация. Однако исследование Horizon3.ai показало, что сочетание с CVE-2026-48710 в Starlette позволяет обойти это требование. Цепочка затрагивает LiteLLM версий 1.74.2–1.83.6 при наличии уязвимой зависимости Starlette версии 1.0.0 или ниже. Само присутствие LiteLLM на сервере ещё не означает, что такая атака сработает.

На нескольких управляющих серверах обнаружены уязвимые интерфейсы администрирования маршрутизаторов. Возможно, оператор использовал уже взломанные роутеры. Его личность не установлена: предположение об итальянском происхождении основано на комментариях в коде и сервере в Италии, а уверенность исследователей в этой версии — умеренная.

Администраторам стоит обновить затронутые сервисы и зависимости, закрыть ненужный публичный доступ и проверить журналы на подозрительные соединения и запуск процессов. Для указанной цепочки исправления доступны начиная с LiteLLM 1.83.7 и Starlette 1.0.1. Оба компонента требуют внимания: обновление только одного не заменяет проверку всей конфигурации.