2026-10-11 11:57:10
暗号資産マイニングマルウェア「PoeLLM」、エンコードされた詩をC2として利用し、3,400台超のサーバーに感染、Lumenが報告
Lumenのサイバーセキュリティ研究チーム、Black Lotus Labsによると、暗号資産マイニングマルウェアのPoeLLMは、Canto Incognitoキャンペーンの一環として、2026年4月以降、3,400台を超えるサーバーに感染させている。このマルウェアは、GitHub上の詩から選ばれた4つの単語に11回の変換を施してエンコードする、斬新なコマンド&コントロール機構を使用し、感染したホストを新たなC2サーバーへ誘導する。 被害者の多くは、LiteLLM、Ollama、Gotenberg、Giteaなど、オープンソースのAIサービスの脆弱なバージョンを実行している。このマルウェアは、ロシアの暗号資産マイニングインフラに接続するXMRigおよびIronマイナーを展開する。Lumenが報告書を公開した時点では、稼働中だった12台のC2サーバーのうち3台が依然として稼働しており、キャンペーンは新たな被害者への感染を続けている。