Malware-i PoeLLM infektoi mbi 3,400 servera AI
Imazh i krijuar me IA

Malware-i PoeLLM infektoi mbi 3,400 servera AI

Malware-i PoeLLM ka komprometuar mbi 3,400 servera të ekspozuar AI dhe LLM për të minuar kriptovaluta dhe për të zgjeruar botnet-in e tij, raporton Lumen.

Studiuesit e sigurisë nga Lumen Black Lotus Labs po tërheqin vëmendjen te një familje e re malware-i të quajtur PoeLLM, e cila sipas tyre ka infektuar tashmë më shumë se 3,400 servera të ekspozuar në internet, kryesisht në Shtetet e Bashkuara dhe Evropën Perëndimore. Malware-i synon sistemet e ekspozuara të inteligjencës artificiale (AI) dhe modelet e mëdha gjuhësore (LLM), të cilat janë programe AI të trajnuara mbi sasi të mëdha teksti, më pas instalon minatorë kriptovalutash, programe që përdorin fuqinë përpunuese të një kompjuteri për të fituar monedhë dixhitale, si XMRig dhe Iron, dhe lidh makinat e infektuara me Kryptex, një shërbim rus i minimit të kriptovalutave. Lumen e përshkruan këtë fushatë të motivuar financiarisht si Canto Incognito, dhe qëllimi i saj është t'i kthejë serverat e komprometuar në një botnet, një rrjet kompjuterësh të rrëmbyer që kontrollohen nga distanca nga sulmuesi.

Malware-i e fsheh adresën e tij të komandës dhe kontrollit (C2), serverin që u dërgon urdhra makinave të infektuara, brenda një poezie që sulmuesit shkruan dhe e vendosën në një depo GitHub në github.com/ejejejdfbbebe. Ryan English, inxhinier i sigurisë së informacionit në Lumen Technologies, shpjegoi se çdo herë që grupi ngre një C2 të ri, ai ndryshon disa fjalë në poemë. Malware-i më pas nxjerr adresën e re nga një çelës i lidhur me ato fjalë të ndryshuara. Commit-i i parë i kodit në atë depo u bë më 13 prill 2026.

Lumen raporton se fushata kryesisht veçon vendosjet e ndërmarrjeve të ekspozuara në internet si LiteLLM dhe Gotenberg, si dhe pajisjet Gitea dhe Ivanti Sentry. Synimi i këtyre instancave LLM është i qëllimshëm: sulmuesit duan të shfrytëzojnë fuqinë e tyre llogaritëse për minim të paligjshëm të kriptovalutave. Provat tregojnë për aktivitet që nga prilli 2026, me më shumë se 3,400 servera viktima të identifikuar deri tani. Në kulmin e operacioneve në mes të qershorit, fushata përfshinte pothuajse 2,200 servera të prekur, dhe gati 800 ishin aktivë çdo ditë.

Serverat e infektuar ripërdoren gjithashtu për të zgjeruar botnet-in. Sipas Lumen, hostet e komprometuar kthehen në skanerë që kërkojnë në internet për sisteme të ngjashme të ekspozuara, si dhe servera shfrytëzimi që përdoren për t'i sulmuar ato. Malware-i dërgon një kërkesë HTTP POST, një mënyrë standarde për një program për të dërguar të dhëna te një server, në portet e ekspozuara të objektivave të identifikuar, duke i udhëzuar ato makina të shkarkojnë malware-in nga C2. Lumen ia atribuon aktivitetin një aktori kërcënimi italishtfolës me besim të moderuar, bazuar në artefakte në gjuhën italiane dhe tregues netflow, të cilët janë regjistrime të modeleve të trafikut të rrjetit. Qëllimi përfundimtar është të armatosë dobësitë e njohura në shërbimet e ekspozuara publikisht, të regjistrojë ato makina në një botnet të minimit të kriptovalutave dhe të konvertojë një nëngrup të tyre në skanerë për të rritur më tej grupin e viktimave.

Lumen gjithashtu vëren se trafiku më i fundit drejt SSH, një protokoll i zakonshëm për hyrje të sigurt në distancë, dhe portale të tjera hyrjeje sugjeron eksperimentim me sulme brute-force të shpërndara, ku sulmuesit provojnë shumë fjalëkalime kundër shumë makinave. Pjekuria e kësaj aftësie mbetet e pasigurt. Kompania paralajmëron se infrastruktura e AI po bëhet një objektiv tërheqës, sepse shërbimet e ekspozuara AI dhe LLM janë të vlefshme jo vetëm për dobësitë e tyre softuerike, por edhe sepse mund të përmbajnë të dhëna të dobishme dhe të funksionojnë në pajisje të fuqishme që janë të përshtatshme për minim. Për pronarët e faqeve të internetit dhe ofruesit e pritjes, raporti është një kujtesë se çdo shërbim i ekspozuar publikisht mund të bëhet objektiv nëse nuk korrigjohet dhe qasja nuk kufizohet. Për ekipet që operojnë shërbime të ekspozuara në internet si ato të synuara në këtë fushatë, AEU-I, një shërbim konsulence IT dhe infrastrukture i orientuar nga siguria, mund të ndihmojë në rishikimin e sistemeve të ekspozuara dhe zvogëlimin e sipërfaqes së tyre të sulmit para se sulmuesit t'i gjejnë.

Si të Mbroheni

  1. Nëse përdorni softuer që është i arritshëm nga interneti, si p.sh. paneli i një faqeje interneti ose një mjet kodi, instaloni përditësimet e sigurisë sapo të dalin dhe aktivizoni përditësimet automatike kur është e mundur.
  2. Vendosni faqet e menaxhimit, panelet e administratorit dhe qasjen në distancë pas një rrjeti privat ose një VPN (një mjet që e bën lidhjen tuaj private) në mënyrë që të mos jenë të hapura për të gjithë në internet.
  3. Përdorni një fjalëkalim të fortë dhe unik dhe vërtetim me dy faktorë (një kod i dytë njëpërdorimësh) në çdo hyrje në distancë në hostimin, serverin ose depon tuaj të kodit.
  4. Kontrolloni përdorimin e procesorit të serverit tuaj për rritje të papritura të gjata ose procese të panjohura me emër XMRig ose Iron, dhe hiqni çdo gjë që nuk e keni instaluar vetë.
  5. Nëse nuk keni nevojë që një shërbim të jetë publik, mbyllni portën ose hiqeni shërbimin nga interneti për të zvogëluar numrin e mënyrave se si sulmuesit mund të hyjnë.

Termat e Shpjeguar

  • malware Softuer i dëmshëm që mund të dëmtojë një sistem, të vjedhë të dhëna ose t'i japë kontroll një sulmuesi.
  • botnet Një rrjet kompjuterësh të rrëmbyer që një sulmues i kontrollon nga distanca, shpesh i përdorur për të minuar kriptovaluta ose për të dërguar spam.
  • command-and-control (C2) Serveri që u dërgon udhëzime makinave të infektuara në një botnet.
  • large language model (LLM) Një program i inteligjencës artificiale i trajnuar mbi sasi të mëdha teksti për të kuptuar dhe gjeneruar gjuhën njerëzore.
  • cryptocurrency miner Softuer që përdor fuqinë përpunuese të një kompjuteri për të zgjidhur enigma dhe për të fituar para dixhitale.
  • netflow indicators Regjistrime të modeleve të trafikut të rrjetit që mund të zbulojnë se si lëvizin të dhënat midis kompjuterëve dhe ku shkojnë ato.
  • exposed ports Pika fundore rrjeti që janë të hapura për internetin publik, duke i lejuar kompjuterët e jashtëm të lidhen me një shërbim.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie