PoeLLM: Malware mới lây nhiễm hơn 3.400 máy chủ để đào tiền ảo
Các nhà nghiên cứu bảo mật vừa phát hiện chiến dịch malware mang tên PoeLLM, nhắm mục tiêu vào các hạ tầng AI và LLM để biến máy chủ thành công cụ đào tiền điện tử bất hợp...
Một chiến dịch tấn công mạng mới với tên gọi Canto Incognito đang thu hút sự chú ý của giới bảo mật khi nhắm mục tiêu trực tiếp vào các hạ tầng trí tuệ nhân tạo (AI) và mô hình ngôn ngữ lớn (LLM) đang được vận hành công khai. Malware đứng sau chiến dịch này được đặt tên là PoeLLM.
Phương thức hoạt động tinh vi
Theo báo cáo từ Lumen Black Lotus Labs, PoeLLM sử dụng một kỹ thuật khá sáng tạo để ẩn giấu địa chỉ máy chủ điều khiển (C2). Tin tặc đã viết một bài thơ và đăng tải lên một kho lưu trữ trên GitHub, sau đó nhúng logic giải mã vào malware để trích xuất địa chỉ C2 từ các từ khóa trong bài thơ đó. Mỗi khi thay đổi máy chủ C2, kẻ tấn công chỉ cần chỉnh sửa vài từ trong bài thơ, giúp chúng duy trì sự ẩn danh và khó bị phát hiện.
Chiến dịch này đã hoạt động từ tháng 4/2026, nhắm vào các nền tảng như LiteLLM, Gotenberg, Gitea và các thiết bị Ivanti Sentry. Tính đến nay, hơn 3.400 máy chủ đã bị lây nhiễm, tập trung chủ yếu tại khu vực Hoa Kỳ và Tây Âu.
Mục tiêu: Đào tiền ảo và mở rộng Botnet
Mục đích chính của nhóm tấn công là lợi dụng sức mạnh tính toán của các máy chủ AI để đào tiền điện tử (cryptojacking). Các công cụ đào như XMRig và Iron thường được triển khai, kết nối nạn nhân với dịch vụ Kryptex. Đáng chú ý, các máy chủ bị chiếm quyền điều khiển sẽ được tái sử dụng để quét internet, tìm kiếm các lỗ hổng mới và tự động tải malware về, từ đó mở rộng quy mô của botnet một cách tự động.
Các chuyên gia bảo mật nhận định rằng hạ tầng AI đang trở thành mục tiêu hấp dẫn đối với tội phạm mạng. Không chỉ vì các lỗ hổng phần mềm chưa được patch, mà còn bởi các máy chủ này thường sở hữu phần cứng mạnh mẽ, rất phù hợp cho việc đào tiền ảo, đồng thời có thể chứa đựng nhiều dữ liệu giá trị.
Dựa trên các dấu vết ngôn ngữ và dữ liệu mạng, các nhà nghiên cứu nghi ngờ nhóm đứng sau chiến dịch này có thể là những đối tượng nói tiếng Ý. Người dùng và doanh nghiệp đang vận hành các dịch vụ AI/LLM công khai được khuyến cáo cần rà soát lại cấu hình, cập nhật các bản vá bảo mật và kiểm soát chặt chẽ quyền truy cập để tránh trở thành nạn nhân tiếp theo của botnet này.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.