1. Hackers gebruiken een malware genaamd PoeLLM om AI-infrastructuur om te zetten in een botnet voor cryptocurrency-mining.
2. De malware, actief sinds april 2026, richt zich op internet-gerichte diensten zoals LiteLLM en Ollama, evenals op Gotenberg PDF-converters en Gitea-ontwikkelservers.
3. PoeLLM gebruikt een gedicht dat op GitHub is gehost om de command-and-control servers te bereiken.
4. Het gedicht, getiteld "On the Nature of Connection", werd geplaatst in een bestand in een GitHub-repository afgeleid van de broncode van de Node.js-website. Er is geen duidelijk verband gevonden tussen de malware en het legitieme Node.js-project.
5. PoeLLM extraheert vier woorden of zinsdelen uit het gedicht met behulp van vaste tekstmarkeringen.
6. Een woordenboek in de malware koppelt deze geëxtraheerde woorden aan getallen.
7. Deze vier getallen vormen samen het IPv4-adres van de huidige command-and-control server. Een voorbeeld koppelt de woorden "driver", "diode", "decryption" en "string" aan de vier componenten van het adres.
8. Het aanpassen van deze woorden stelt de aanvaller in staat om geïnfecteerde machines om te leiden zonder de malware te hoeven vervangen.
9. Na de initiële commit op 13 april 2026 werden 11 updates aan het gedicht waargenomen, terwijl het decodeerpatroon onveranderd bleef.
10. Breder scannen op kwetsbare systemen begon in mei 2026, gericht op poorten geassocieerd met Gotenberg en LiteLLM.
11. Speciaal opgestelde POST-verzoeken gaven kwetsbare systemen de opdracht om payloads te downloaden van de infrastructuur van de aanvaller.
12. Een waarschijnlijke LiteLLM-aanvalsroute werd gekoppeld aan de command-injection kwetsbaarheid CVE-2026-42271.
13. De Linux ELF-payload van de malware combineert remote-shell toegang, HTTP/S-scanning, exploit-levering en XMRig- en Iron-cryptocurrency-miners.
14. Geïnfecteerde machines namen contact op met Kryptex-miningdiensten en leverden extra werkers voor het botnet.
15. Gecompromitteerde servers fungeren ook als scanners en exploit-werknemers, wat de operatie helpt meer slachtoffers te bereiken.
16. Hetzelfde blootstellingsprobleem komt voor in eerdere berichtgeving over publiek toegankelijke Ollama-servers.
17. Er werd ook verkeer waargenomen richting SSH en andere inlogportals, wat wijst op experimenten met gedistribueerd wachtwoord raden.
18. Onderzoekers van Lumen’s Black Lotus Labs identificeerden de malware in juni tijdens het onderzoeken van activiteit die verband hield met een Ivanti Sentry-kwetsbaarheid.
19. Het technische rapport beschrijft meer dan 3.400 getroffen servers, hoewel sommige secties een eerder cijfer van bijna 2.200 vermelden.
20. De meeste slachtoffers bevonden zich in de Verenigde Staten en West-Europa.
21. Italiaanse codecommentaren en netwerkbewijs suggereren een Italiaanssprekende operator.
22. Verschillende control servers toonden kwetsbare routerbeheerpagina’s. Er wordt vermoed dat de aanvaller gecompromitteerde routers heeft hergebruikt, maar er is geen direct bewijs van exploitatie gevonden voor de twee geïdentificeerde kwetsbaarheden van de eerste router.
23. PoeLLM demonstreert directe serverexploitatie in plaats van een bewezen pakketcompromis of een schema voor gestolen modeltoegang.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!