BTC $82 671 -1.3%ETH $2 549 -1.2%SOL $114 -2.8%TON $1,42 -3.5%BTC $82 671 -1.3%ETH $2 549 -1.2%SOL $114 -2.8%TON $1,42 -3.5%
безопасностьBittalk · по материалам BitNovosti

Вирус PoeLLM заразил более 3400 серверов для майнинга Monero

Вирус PoeLLM заразил более 3400 серверов для майнинга Monero

Вредоносное ПО PoeLLM с апреля устанавливает скрытые майнеры XMRig и Iron на открытые серверы с ИИ-сервисами и подключает их к сервису Kryptex. Заражены более 3400 машин, в основном в США и Западной Европе, на пике активности в середине июня — около 2200 серверов. Скомпрометированные хосты хакеры используют как узлы ботнета для поиска новых уязвимостей.

Компания Lumen Black Lotus Labs сообщила о вредоносной программе PoeLLM. Она ищет открытые серверы, на которых развёрнуты сервисы для работы с искусственным интеллектом и большими языковыми моделями, и ставит на них скрытые майнеры XMRig и Iron. Добытая вычислительная мощность уходит на российский майнинговый сервис Kryptex.

Кампанию назвали Canto Incognito — в переводе с итальянского «Неизвестная песнь». Имя отражает способ, которым вирус получает адрес управляющего сервера (C2). Этот адрес зашифрован в стихотворении, которое злоумышленники выложили в репозитории на GitHub. Первый коммит там датирован 13 апреля 2026 года.

Когда хакеры меняют C2-сервер, они правят несколько слов в стихотворении, а программа вычисляет новый адрес по ключу, связанному с этими словами. Об этом рассказал инженер Lumen Technologies Райан Инглиш. Захваченные машины возвращаются в строй: заражённые серверы сканируют сети в поиске уязвимостей, и через них злоумышленники берут под контроль новые системы, расширяя ботнет.

Кого заражают

Программа работает с апреля. По данным Lumen Black Lotus Labs, она скомпрометировала более 3400 серверов, преимущественно в США и Западной Европе. Пик пришёлся на середину июня — тогда под удар попали около 2200 машин.

Целятся в основном в корпоративные сервисы, которые компании поднимают из публичных репозиториев: LiteLLM для работы с ИИ, Gotenberg для конвертации документов, Gitea для хранения кода и Ivanti Sentry для защиты сети.

По данным сетевого трафика, аналитики Lumen Black Lotus Labs заподозрили в атаках итальянскую группу.

Ранее компания Huntress сообщила, что хакеры освоили облачный редактор Google Docs, платформу для хостинга IT-проектов GitHub и поддельные страницы Claude.ai — через них распространялась программа, которая крадёт пароли от криптокошельков.

Источник

BitNovosti · права на исходный материал принадлежат автору.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».

Bittalk в Telegram

Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.

Читать в Telegram →

По теме