创建

登录 ReadmeX

或

了解我们如何处理你的信息: 隐私政策

ReadmeX
ReadmeX

用一次对话,看清重要的事。

快速了解动态,再聊深一点。

社区和关注动态总结只属于你自己。

资讯

PoeLLM恶意程式借GitHub英文诗取C2,入侵逾3400台AI服务器

AI 总结

美国电信运营商Lumen旗下Black Lotus Labs揭露PoeLLM恶意程式攻击行动,至少自今年4月起锁定对公网开放的AI及开源服务,累计入侵超过3,400台服务器。受害主机被用于加密货币挖矿,并会扫描和攻击其他系统。该程式还从存于GitHub储存库的英文诗中取得指挥与控制(C2)服务器位址,骇客只需修改诗中的关键字,就能让受害主机连上新的控制服务器。

为什么重要:事件显示对公网开放的AI与开源服务正成为自动化恶意程式的主要攻击面,也暴露了把公开代码库当作C2通道的规避手法。

PoeLLMBlack Lotus LabsLumen

7
来源原文iThome 台湾 · 约 1 分钟读完

美國電信業者Lumen旗下資安研究團隊Black Lotus Labs揭露PoeLLM惡意程式攻擊行動,至少從今年4月起鎖定對外開放的AI及開源服務,累計入侵超過3,400臺伺服器。遭入侵的主機被用於加密貨幣挖礦,也會掃描及攻擊其他系統。

PoeLLM還利用存放在GitHub儲存庫中的英文詩取得指揮與控制(C2)伺服器位址,駭客只要修改詩中的關鍵字,就能讓受害主機連上新的控制伺服器。

受害主機主要分布在美國與西歐,不少運行LiteLLM、Ollama等AI服務,另有PDF轉換工具Gotenberg及軟體開發平臺Gitea。攻擊者會先掃描暴露在網際網路上的服務,再利用安全漏洞,要求目標伺服器從C2下載惡意程式,部分遭入侵的主機隨後被當成攻擊跳板,繼續搜尋及入侵其他伺服器,擴大殭屍網路規模。

PoeLLM的特殊之處,在於利用一首存放在GitHub儲存庫中的英文詩取得C2位址,駭客將該英文詩藏在名為dash.css的檔案中,惡意程式會讀取詩中4個指定位置的字詞,透過程式內建的對照表轉換成4個數字,再組合成C2伺服器的IP位址。當駭客更換控制伺服器,只要修改英文詩中的關鍵字,受害主機就能計算出新的連線位址,不必重新散布惡意程式。自4月13日首次上傳以來,該英文詩已修改11次。

針對LiteLLM,研究團隊在惡意程式樣本中發現與命令注入漏洞CVE-2026-42271相關的測試端點,推測可能是攻擊者利用的入侵途徑。部分C2位址指向管理介面有漏洞的路由器,研究團隊推測駭客可能利用遭入侵的路由器提供惡意程式下載及維持控制。截至報告發布時,研究團隊共辨識出12個C2位址,其中3個仍在活動。

Black Lotus Labs表示,已封鎖Lumen網路與已知PoeLLM C2伺服器間的通訊,並公布攻擊指標供企業檢查。研究團隊建議管理員檢查AI及開源服務是否直接暴露於網際網路、限制不必要的外部存取,並定期更新軟體及檢查網路紀錄,確認是否存在可疑通訊。

阅读原始来源 →

前因后果

  1. 陶哲轩批评OpenAI批量发布数学证明AIbase AI新闻 · GitHub
  2. OpenAI公开719份AI数学手稿,3份因符号错误撤回36氪 人工智能 · GitHub
  3. AI克隆Adobe七款软件开源,引发维权争议虎嗅 AI · GitHub
  4. 陶哲轩批 OpenAI 数学证明:人类来不及消化IT之家 AI · GitHub
  5. Jev:只输出概率而非文本的新型模型Understanding AI · GitHub
  6. AI 安全测试工具箱 hackingtool 登上趋势榜GitHub Trending · Python · GitHub

评论

我用过:分享经验 我怎么看:发表观点
你觉得这条新闻有多重要?还没有评分

还没有评论,来说说你的看法。