
Wprowadzenie do problemu / definicja
PoeLLM to nowo opisana rodzina złośliwego oprogramowania wykorzystywana do przejmowania publicznie dostępnej infrastruktury AI, usług LLM oraz innych systemów wystawionych do internetu. Głównym celem kampanii jest uruchamianie koparek kryptowalut, a następnie wykorzystanie zainfekowanych hostów do dalszego skanowania sieci i rozprzestrzeniania infekcji. To przykład współczesnego cryptojackingu połączonego z mechaniką botnetu i automatyzacją wzrostu skali ataku.
W skrócie
Badacze bezpieczeństwa opisali kampanię Canto Incognito, w której malware PoeLLM zaatakował ponad 3400 serwerów. Operacja koncentruje się na systemach o dużej mocy obliczeniowej, w tym na publicznie dostępnych wdrożeniach związanych ze sztuczną inteligencją i dużymi modelami językowymi.
Po skutecznym naruszeniu środowiska atakujący instalują koparki kryptowalut, takie jak XMRig i Iron. Część przejętych maszyn zostaje również przekształcona w skanery oraz serwery wykorzystywane do infekowania kolejnych ofiar, co pozwala operatorom botnetu zwiększać skalę działań bez konieczności utrzymywania całej infrastruktury wyłącznie po swojej stronie.
Kontekst / historia
Aktywność powiązana z PoeLLM ma być obserwowana co najmniej od kwietnia 2026 roku. Kampania była ukierunkowana głównie na przedsiębiorstwa oraz systemy dostępne z internetu, w tym wdrożenia LiteLLM, Gotenberg, Gitea, a także urządzenia Ivanti Sentry.
Według analizy szczyt aktywności przypadł na połowę czerwca, gdy liczba dotkniętych serwerów sięgała około 2200, a blisko 800 hostów pozostawało aktywnych dziennie. To pokazuje, że operatorzy nie tylko skutecznie infekowali nowe cele, ale także utrzymywali znaczną część infrastruktury w stanie operacyjnym przez dłuższy czas.
Rosnące zainteresowanie cyberprzestępców infrastrukturą AI nie powinno dziwić. Takie środowiska często dysponują dużą mocą CPU lub GPU, są wdrażane pod presją czasu, a ich ekspozycja do internetu bywa połączona z niedostatecznym hardeningiem, słabą segmentacją oraz opóźnieniami w aktualizacjach bezpieczeństwa.
Analiza techniczna
Rdzeniem kampanii jest malware PoeLLM, które łączy klasyczne techniki botnetowe z niestandardowym sposobem ukrywania infrastruktury dowodzenia i kontroli. Zamiast przechowywać adres C2 w sposób jawny, złośliwe oprogramowanie rekonstruuje go na podstawie słów osadzonych w specjalnie przygotowanym wierszu umieszczonym w repozytorium GitHub.
Przy każdej zmianie infrastruktury C2 napastnicy modyfikują wybrane słowa, a próbka malware wyprowadza nowy adres na podstawie odpowiedniego klucza. Taki mechanizm utrudnia prostą detekcję opartą na statycznych wskaźnikach kompromitacji i sprawia, że analiza kampanii wymaga głębszego zrozumienia logiki działania próbki.
Po przejęciu hosta malware instaluje komponenty służące do nieautoryzowanego wydobywania kryptowalut. Zainfekowane systemy nie są jednak wykorzystywane wyłącznie jako zasób do kopania. Część z nich prowadzi skanowanie internetu w poszukiwaniu podobnie podatnych usług, a po wykryciu potencjalnego celu atakujący wysyłają żądania HTTP POST do ujawnionych portów, instruując ofiarę do pobrania kolejnego ładunku z serwera C2.
To podejście wskazuje na półautonomiczny model ekspansji botnetu. Każdy nowo przejęty serwer może jednocześnie generować zysk z cryptojackingu, zwiększać możliwości rozpoznania oraz wspierać aktywne infekowanie kolejnych systemów. Badacze odnotowali również ruch związany z SSH i innymi portalami logowania, co może sugerować testowanie lub rozwijanie zdolności do rozproszonych ataków brute force.
Istotny jest także dobór celów. Usługi takie jak LiteLLM i inne komponenty stosowane w ekosystemach AI często pełnią funkcję pośredników, bram API, warstw orkiestracji lub narzędzi obsługujących dokumenty i automatyzację. Jeśli są błędnie skonfigurowane, niezałatane lub wystawione bez odpowiednich kontroli dostępu, mogą stanowić dogodny punkt wejścia dla napastników.
Konsekwencje / ryzyko
Najbardziej bezpośrednią konsekwencją infekcji jest nieautoryzowane wykorzystanie zasobów obliczeniowych ofiary. Przekłada się to na wzrost kosztów energii, degradację wydajności systemów, przeciążenie hostów i możliwe zakłócenia działania usług biznesowych. W środowiskach AI skutki mogą być szczególnie dotkliwe, ponieważ aplikacje bazujące na modelach językowych już same w sobie są zasobożerne.
Drugim poziomem ryzyka jest przekształcenie hosta w element aktywnej infrastruktury przestępczej. Zainfekowany serwer może skanować internet, rozsyłać złośliwe żądania, wspierać dalszą propagację botnetu lub zostać użyty do innych działań ofensywnych. To zwiększa ekspozycję organizacji na incydenty wtórne, problemy reputacyjne oraz skutki prawne i operacyjne.
Trzecie zagrożenie dotyczy danych i dostępu. Infrastruktura AI oraz systemy pomocnicze mogą przechowywać klucze API, tokeny, dokumenty wejściowe, logi, artefakty przetwarzania oraz dane klientów. Nawet jeśli głównym celem kampanii jest cryptojacking, uzyskanie wykonania kodu na serwerze otwiera drogę do eskalacji uprawnień, kradzieży sekretów, utrwalenia dostępu i ruchu bocznego.
Rekomendacje
Organizacje utrzymujące publicznie dostępne usługi AI, LLM oraz aplikacje wspierające powinny w pierwszej kolejności przeprowadzić przegląd ekspozycji internetowej. Należy zidentyfikować wszystkie instancje LiteLLM, Gotenberg, Gitea, Ivanti Sentry oraz inne systemy o podobnym profilu i upewnić się, że są aktualne, poprawnie skonfigurowane i objęte kontrolą dostępu.
- Ograniczyć bezpośrednią ekspozycję usług administracyjnych do internetu.
- Wdrożyć segmentację sieci między warstwą aplikacyjną, zarządzającą i obliczeniową.
- Wymusić silne uwierzytelnianie, najlepiej z MFA tam, gdzie to możliwe.
- Regularnie łatać znane podatności i szybko usuwać systemy porzucone lub testowe.
- Monitorować nietypowe użycie CPU, GPU, pamięci i ruchu wychodzącego.
- Wykrywać anomalie w połączeniach do repozytoriów kodu, serwerów pobierania payloadów oraz podejrzanych endpointów SSH.
- Kontrolować integralność procesów, zadań harmonogramu, kontenerów i usług systemowych.
- Rotować sekrety, klucze API i dane uwierzytelniające po każdym podejrzeniu kompromitacji.
Z perspektywy SOC i zespołów IR warto rozszerzyć monitoring o sygnały wskazujące na cryptojacking oraz nietypowe zachowania skanujące. Szczególną uwagę należy zwrócić na hosty, które nagle rozpoczynają komunikację z dużą liczbą zewnętrznych adresów, wykonują masowe próby połączeń do usług internetowych albo pobierają komponenty uruchamiane poza standardowym łańcuchem wdrożeniowym.
W środowiskach kontenerowych i chmurowych zalecane jest także wdrożenie polityk ograniczających uprawnienia workloadów, kontroli egress, skanowania obrazów oraz mechanizmów wykrywania nieautoryzowanych procesów kopiących kryptowaluty. W przypadku usług AI szczególnie istotna pozostaje ochrona tokenów dostępowych i ograniczenie zakresu uprawnień komponentów pośredniczących.
Podsumowanie
PoeLLM pokazuje, że infrastruktura AI stała się pełnoprawnym celem kampanii cyberprzestępczych nastawionych na zysk. W tym przypadku operatorzy łączą cryptojacking, automatyczne rozprzestrzenianie botnetu i techniki utrudniające analizę infrastruktury C2. Skala ponad 3400 zainfekowanych serwerów potwierdza, że wystawione do internetu usługi LLM i systemy towarzyszące mogą być szybko monetyzowane przez napastników.
Dla organizacji oznacza to konieczność traktowania środowisk AI nie jako eksperymentalnego dodatku, lecz jako krytycznej części powierzchni ataku. Skuteczna obrona wymaga ograniczenia ekspozycji, sprawnego patch managementu, monitorowania zasobów oraz gotowości do reagowania na incydenty obejmujące zarówno malware, jak i nadużycie mocy obliczeniowej.
Źródła
- https://thehackernews.com/2026/10/poellm-malware-infects-3400-servers-to.html
- https://www.lumen.com/en-us/security/black-lotus-labs.html