2026-10-11 11:57:10
加密挖矿恶意软件 PoeLLM 利用编码诗歌进行 C2 通信,已感染超过 3,400 台服务器——Lumen 报道
据 Lumen 网络安全研究团队 Black Lotus Labs 称,自 2026 年 4 月以来,挖矿恶意软件 PoeLLM 已感染超过 3,400 台服务器,是 Canto Incognito 活动的一部分。该恶意软件采用了一种新颖的命令与控制机制:GitHub 上一首诗中的四个词经过 11 次更改后被编码,用于指引受感染主机连接新的 C2 服务器。 大多数受害者运行着易受攻击版本的开源 AI 服务,包括 LiteLLM、Ollama、Gotenberg 和 Gitea。该恶意软件部署了连接至俄罗斯加密货币挖矿基础设施的 XMRig 和 Iron 挖矿程序。在 Lumen 发布报告时,12 台活跃的 C2 服务器中仍有 3 台在运行,且该活动仍在持续感染新的受害者。