کمیته رکن چهارم– پژوهشگران Black Lotus Labs بدافزاری به نام PoeLLM را شناسایی کردهاند که سرورهای آسیبپذیر در دسترس اینترنت را برای استخراج رمزارز و گسترش حملات به کار میگیرد.
به گزارش کمیته رکن چهارم، گزارش منتشرشده در ۷ اکتبر ۲۰۲۶ نشان میدهد خدمات هوش مصنوعی مانند LiteLLM و Ollama و ابزارهایی مانند Gotenberg و Gitea در میان اهداف این کارزار بودهاند. فعالیت بدافزار دستکم از آوریل ۲۰۲۶ مشاهده شده است.
مهاجمان از نقصهای خدمات عمومی استفاده میکنند و پس از نفوذ، نرمافزار استخراج رمزارز را نصب میکنند. سرور آلوده همچنین برای جستوجو و حمله به سامانههای آسیبپذیر دیگر به کار گرفته میشود.
یکی از مسیرهای مشاهدهشده، نقص تزریق فرمان CVE-2026-42271 در LiteLLM بوده است. بدافزار روش غیرمعمولی برای یافتن سرور فرماندهی دارد: واژههای یک شعر در GitHub را به نشانی شبکه تبدیل میکند؛ با تغییر شعر، مسیر ارتباط نیز عوض میشود.
این کارزار منابع پردازشی سازمان را مصرف میکند و وجود قابلیت کنترل از راه دور، خطر دسترسی بیشتر مهاجم را نیز ایجاد میکند. همه نصبهای این محصولات لزوماً آلوده نیستند؛ مسئله، خدمات آسیبپذیر و در معرض اینترنت است.
پژوهشگران توصیه میکنند خدمات بهروز شوند، دسترسی عمومی غیرضروری محدود شود و گزارشهای شبکه برای نشانههای منتشرشده در گزارش بررسی شوند. نصب ابزار هوش مصنوعی باید با کنترل دسترسی و پایش امنیتی همراه باشد.
منبع: BleepingComputer



