3 Tačke
Članak

Malver PoeLLM pesmom širio rudarenje na 3.400 servera

Istraživači Lumen Labsa otkrili su kampanju Canto Incognito u kojoj malver putem pesme na GitHubu usmerava zaražene servere na nove C2 adrese.

3 Tačke
43 sekunde čitanja

Kompanija Lumen objavila je da je više od 3.400 servera zaraženo kripto-rudarskim malverom PoeLLM u kampanji nazvanoj Canto Incognito, koju prati od aprila 2026. Malver je koristio četiri reči iz dvostrofne pesme na GitHubu za kodiranje adresa, a pesma je izmenjena 11 puta kako bi zaraženi serveri bili preusmereni na nove C2 servere. Većina žrtava su ranjive verzije open-source AI servisa poput LiteLLM i Ollama.

Napad je finansijski motivisan, jer su zaraženi serveri rudarili kriptovalute preko XMRig i Iron majnera povezanih sa Kryptex infrastrukturom. Lumen je blokirao sav saobraćaj ka C2 serverima, ali tri od 12 servera su i dalje aktivna. Stručnjaci savetuju proveru logova, zatvaranje nepotrebnih portova i ažuriranje LiteLLM-a na verziju 1.83.7 ili noviju.

Povezani članci