Site icon BitExpert.io

Вирус PoeLLM превращает ИИ-серверы в криптофермы

Эксперты кибербезопасности из подразделения Lumen Black Lotus Labs раскрыли детали деятельности нового изощренного трояна PoeLLM, нацеленного на компрометацию открытых серверов искусственного интеллекта и инфраструктур больших языковых моделей (LLM). Главная задача вредоноса — незаметная интеграция в систему инструментов для майнинга криптовалют (в частности, XMRig и Iron). Зараженные вычислительные мощности автоматически перенаправляются на пулы российского сервиса Kryptex, генерируя доход для злоумышленников за счет ресурсов ничего не подозревающих жертв.
Операция, получившая поэтичное кодовое имя Canto Incognito («Неизвестная песнь»), отличается нетривиальным методом маскировки. Командный центр (C2-сервер) не хранится в коде программы напрямую. Вместо этого его адрес зашифрован внутри стихотворения, опубликованного в открытом репозитории на GitHub. Как отметил инженер Lumen Technologies Райан Инглиш, первый след этой активности датирован 13 апреля 2026 года. Механика обновления проста и элегантна: при необходимости сменить управляющий узел хакеры редактируют несколько слов в тексте стихотворения. Вредоносное ПО, обладая специальным криптографическим ключом, расшифровывает новый IP-адрес на основе этих лингвистических изменений, оставаясь невидимым для традиционных сигнатурных антивирусов.
Помимо майнинга, захваченные серверы превращаются в плацдарм для дальнейшей экспансии ботнета. Они активно сканируют сеть на наличие уязвимостей, помогая хакерам выявлять и инфицировать новые цели по цепочке.
Масштабы кампании впечатляют: с апреля по текущий момент троян поразил свыше 3 400 хостов, преимущественно расположенных в США и странах Западной Европы. Пиковая нагрузка пришлась на середину июня, когда под контролем злоумышленников единовременно находилось около 2 200 серверов.