Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 08 oktober 2026 om 11:21 | person_outline 20 🙂

    Hackers misbruiken AI-infrastructuur voor cryptomining met nieuwe malware genaamd PoeLLM.

    Afbeelding is gegenereerd.
Hackers maken gebruik van een nieuw type malware, PoeLLM, om AI-infrastructuur om te zetten in een botnet voor het minen van cryptocurrencies. De malware is sinds april 2026 actief en richt zich specifiek op internet-gerichte diensten zoals LiteLLM en Ollama, evenals op Gotenberg PDF-converters en Gitea-ontwikkelservers.

Een unieke methode die PoeLLM toepast, is het gebruik van een gedicht gehost op GitHub om command-and-control (C2) servers te bereiken. Dit gedicht, getiteld "On the Nature of Connection", werd geplaatst in een repository die is afgeleid van de broncode van de Node.js-website. Er is echter geen duidelijk verband gevonden tussen de malware en het legitieme Node.js-project. De malware extraheert vier woorden of zinsdelen uit het gedicht door middel van vaste tekstmarkeringen. Deze geëxtraheerde woorden worden vervolgens gekoppeld aan getallen via een woordenboek in de malware. Deze vier getallen vormen samen het IPv4-adres van de C2-server. Een voorbeeld laat zien hoe de woorden "driver", "diode", "decryption" en "string" worden gekoppeld aan de vier componenten van het adres. Deze methode stelt de aanvaller in staat om de command-and-control server aan te passen zonder de malware zelf te hoeven vervangen. Na de initiële commit op 13 april 2026 werden er elf updates aan het gedicht waargenomen, terwijl het decodeerpatroon ongewijzigd bleef.

Breder scannen op kwetsbare systemen begon in mei 2026, met de focus op poorten die geassocieerd worden met Gotenberg en LiteLLM. Speciaal opgestelde POST-verzoeken gaven kwetsbare systemen de opdracht om payloads te downloaden van de infrastructuur van de aanvaller. Een waarschijnlijke aanvalsroute via LiteLLM werd gekoppeld aan de command-injection kwetsbaarheid CVE-2026-42271.

De Linux ELF-payload van de malware biedt toegang tot remote shells, voert HTTP/S-scanning uit, levert exploits en bevat XMRig- en Iron-cryptocurrency-miners. Geïnfecteerde machines namen contact op met Kryptex-miningdiensten, wat bijdroeg aan het botnet. Gekraakte servers werden ook ingezet als scanners en exploit-werknemers, waardoor de operatie meer slachtoffers kon bereiken. Eerder werd al melding gemaakt van hetzelfde blootstellingsprobleem bij publiek toegankelijke Ollama-servers. Daarnaast werd er verkeer waargenomen richting SSH en andere inlogportals, wat wijst op pogingen tot gedistribueerd wachtwoord raden.

Onderzoekers van Lumen’s Black Lotus Labs identificeerden de malware in juni tijdens onderzoek naar activiteit gerelateerd aan een Ivanti Sentry-kwetsbaarheid. Het technische rapport beschrijft meer dan 3.400 getroffen servers, hoewel eerdere cijfers van bijna 2.200 werden genoemd. De meeste slachtoffers bevonden zich in de Verenigde Staten en West-Europa. Italiaanse codecommentaren en netwerkbewijs suggereren een Italiaanssprekende operator. Diverse C2-servers toonden kwetsbare routerbeheerpagina's. Er wordt vermoed dat de aanvaller gecompromitteerde routers heeft hergebruikt, hoewel er geen direct bewijs is gevonden voor de exploitatie van de twee geïdentificeerde kwetsbaarheden van de eerste router. PoeLLM demonstreert directe serverexploitatie, in tegenstelling tot de compromittering van een pakket of een schema voor gestolen modeltoegang.
 
Facts

1. Hackers gebruiken een malware genaamd PoeLLM om AI-infrastructuur om te zetten in een botnet voor cryptocurrency-mining.
2. De malware, actief sinds april 2026, richt zich op internet-gerichte diensten zoals LiteLLM en Ollama, evenals op Gotenberg PDF-converters en Gitea-ontwikkelservers.
3. PoeLLM gebruikt een gedicht dat op GitHub is gehost om de command-and-control servers te bereiken.
4. Het gedicht, getiteld "On the Nature of Connection", werd geplaatst in een bestand in een GitHub-repository afgeleid van de broncode van de Node.js-website. Er is geen duidelijk verband gevonden tussen de malware en het legitieme Node.js-project.
5. PoeLLM extraheert vier woorden of zinsdelen uit het gedicht met behulp van vaste tekstmarkeringen.
6. Een woordenboek in de malware koppelt deze geëxtraheerde woorden aan getallen.
7. Deze vier getallen vormen samen het IPv4-adres van de huidige command-and-control server. Een voorbeeld koppelt de woorden "driver", "diode", "decryption" en "string" aan de vier componenten van het adres.
8. Het aanpassen van deze woorden stelt de aanvaller in staat om geïnfecteerde machines om te leiden zonder de malware te hoeven vervangen.
9. Na de initiële commit op 13 april 2026 werden 11 updates aan het gedicht waargenomen, terwijl het decodeerpatroon onveranderd bleef.
10. Breder scannen op kwetsbare systemen begon in mei 2026, gericht op poorten geassocieerd met Gotenberg en LiteLLM.
11. Speciaal opgestelde POST-verzoeken gaven kwetsbare systemen de opdracht om payloads te downloaden van de infrastructuur van de aanvaller.
12. Een waarschijnlijke LiteLLM-aanvalsroute werd gekoppeld aan de command-injection kwetsbaarheid CVE-2026-42271.
13. De Linux ELF-payload van de malware combineert remote-shell toegang, HTTP/S-scanning, exploit-levering en XMRig- en Iron-cryptocurrency-miners.
14. Geïnfecteerde machines namen contact op met Kryptex-miningdiensten en leverden extra werkers voor het botnet.
15. Gecompromitteerde servers fungeren ook als scanners en exploit-werknemers, wat de operatie helpt meer slachtoffers te bereiken.
16. Hetzelfde blootstellingsprobleem komt voor in eerdere berichtgeving over publiek toegankelijke Ollama-servers.
17. Er werd ook verkeer waargenomen richting SSH en andere inlogportals, wat wijst op experimenten met gedistribueerd wachtwoord raden.
18. Onderzoekers van Lumen’s Black Lotus Labs identificeerden de malware in juni tijdens het onderzoeken van activiteit die verband hield met een Ivanti Sentry-kwetsbaarheid.
19. Het technische rapport beschrijft meer dan 3.400 getroffen servers, hoewel sommige secties een eerder cijfer van bijna 2.200 vermelden.
20. De meeste slachtoffers bevonden zich in de Verenigde Staten en West-Europa.
21. Italiaanse codecommentaren en netwerkbewijs suggereren een Italiaanssprekende operator.
22. Verschillende control servers toonden kwetsbare routerbeheerpagina’s. Er wordt vermoed dat de aanvaller gecompromitteerde routers heeft hergebruikt, maar er is geen direct bewijs van exploitatie gevonden voor de twee geïdentificeerde kwetsbaarheden van de eerste router.
23. PoeLLM demonstreert directe serverexploitatie in plaats van een bewezen pakketcompromis of een schema voor gestolen modeltoegang.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX