PoeLLM заразил тысячи открытых ИИ-сервисов и управлял ими через стихотворение на GitHub

PoeLLM заразил тысячи открытых ИИ-сервисов и управлял ими через стихотворение на GitHub

С апреля 2026 года злоумышленники заразили более 3 400 серверов, где работают открытые инструменты для искусственного интеллекта. Заражённые машины добывают криптовалюту и одновременно ищут новые жертвы среди таких же плохо защищённых систем. Большая часть пострадавших находится в США и Западной Европе: там открытые ИИ-сервисы встречаются чаще всего. Кампания получила название PoeLLM. Её отличает необычный способ управления. Перечень командных серверов атакующие прячут в стихотворении, опубликованном в открытом репозитории на GitHub. После правки текста заражённые системы сами вычисляют новый адрес. Такой приём делает сеть заражённых машин, или ботнет, живучей: блокировка одного узла не останавливает остальных.

Описание

Целями стали популярные открытые решения: серверы для работы с большими языковыми моделями LiteLLM и Ollama, конвертер документов Gotenberg, набор инструментов для разработки Gitea. Под удар попали и коммерческие продукты, в частности шлюз Ivanti Sentry. Причина прозаична. Такие сервисы часто выставляют в интернет ради удобства и обновляют реже, чем корпоративные системы. Работают они на мощном оборудовании и нередко хранят ценные данные. Для атакующего это сразу и вычислительный ресурс, и источник информации. Набор целей узкий, что говорит о продуманном выборе, а не о случайном сканировании.

Механизм управления оказался устойчивым. По данным Black Lotus Labs, вредоносная программа извлекает из стихотворения "On the Nature of Connection" несколько ключевых слов и переводит их в числа с помощью встроенного словаря. Из этих чисел складывается адрес текущего командно-контрольного сервера, то есть узла, откуда поступают задачи. Текст меняли 11 раз с 13 апреля 2026 года, и после каждой правки заражённые машины переключались на новую инфраструктуру. Репозиторий выглядит как копия исходного кода сайта Node.js, хотя к этой платформе кампания отношения не имеет. Для стороннего наблюдателя это всего лишь безобидный стих.

За кампанией стоит финансовая мотивация. На заражённых серверах разворачиваются майнеры XMRig и Iron, а добытая криптовалюта уходит через инфраструктуру сервиса Kryptex. Каждая новая жертва заодно становится рабочим инструментом: сканирует сеть, находит уязвимые устройства и участвует в их компрометации. Поэтому сеть растёт без дополнительных затрат для оператора. Часть управляющей инфраструктуры держится на скомпрометированных маршрутизаторах и пограничных устройствах с уязвимыми панелями администрирования. Их не арендуют, а захватывают.

Заражение развивается по знакомому сценарию. Атакующие сканируют интернет в поисках открытых сервисов, а затем через уязвимость внедрения команд в LiteLLM (CVE-2026-42271) заставляют сервер загрузить полезную нагрузку с подконтрольного узла. Похожий приём применяли против Ivanti Sentry. После установки вредоносная программа отправляет сигнал на сервер управления и ждёт дальнейших указаний. Первые следы активности появились в апреле 2026 года, когда оператор тестировал загрузку файлов. Массовое распространение началось в мае.

Кампанию выявили при разборе уязвимости в Ivanti Sentry. Заражённое устройство связалось с сервером управления, а вскоре начало сканировать сеть в поисках новых целей. Первый вариант стихотворения появился в репозитории 13 апреля 2026 года. Один из ранних узлов управления работал на домашнем маршрутизаторе с устаревшим веб-сервером и открытой панелью администрирования. Позже похожие устройства встречались в инфраструктуре снова и снова. Пограничное оборудование привлекает атакующих: обновляют его редко, а настройки по умолчанию часто остаются нетронутыми.

Масштаб рос быстро. К середине июня число заражённых серверов приближалось к 2 200, почти 800 из них оставались активными ежедневно. Позднее число пострадавших выросло до 3 400 машин и продолжает увеличиваться. Новый трафик идёт к портам удалённого входа: оператор пробует распределённую атаку полным перебором, известную как брутфорс. Судя по всему, эта функция пока в ранней разработке. Итальянские комментарии в коде и косвенные признаки указывают на автора, говорящего на итальянском. Домен, через который он, вероятно, проверял образцы, зарегистрирован в феврале 2026 года.

Последствия выходят за рамки счёта за электричество. Открытые ИИ-сервисы нередко подключены к внутренним базам данных и корпоративным учётным записям. Поэтому компрометация одной машины открывает путь к чужим документам и переписке. Злоумышленник может переиспользовать доступ к модели, то есть расходовать чужие токены (единицы оплаты запросов) и вычислительные мощности. Дальше он способен двигаться вглубь сети. Для компании это оборачивается утечкой данных, простоем сервисов и репутационными потерями. Чем дольше сервер остаётся открытым, тем выше шанс, что им воспользуются повторно.

Защита открытой ИИ-инфраструктуры требует дисциплины. Новые инструменты стоит ставить с оглядкой на их доступность из интернета. Служебные интерфейсы лучше закрыть межсетевым экраном или ограничить кругом доверенных адресов. Регулярные обновления и патчи снижают риск не меньше, чем мониторинг. Полезно просматривать журналы сетевого наблюдения на обращения к известным узлам управления. Список сервисов, доступных снаружи, стоит пересматривать после каждой установки нового открытого продукта. Для маршрутизаторов, межсетевых экранов и устройств интернета вещей действуют те же правила: своевременные обновления; периодическая перезагрузка; отказ от стандартных паролей. Управляемый сервис безопасного доступа SASE (архитектура защиты, при которой проверка трафика идёт в облаке) помогает сократить внешнюю поверхность атаки. Инструменты управления поверхностью атаки показывают, какие устройства видны извне и чем они уязвимы.

Индикаторы компрометации

Комментарии: 0