15:54

PoeLLM kriptovalyuta mədən proqramı 3400-dən çox serverə yoluxub

    2026-cı ilin aprelindən izlənən “Canto Incognito” kampaniyasında “PoeLLM” adlı kriptovalyuta mədən proqramı 3400 serverdən çoxuna yoluxub. Hücum daha çox “LiteLLM” və “Ollama” kimi açıq mənbəli süni intellekt xidmətlərinin təhlükəsizlik boşluğu olan versiyalarını hədəf alıb. Kampaniya hələ də yeni serverlərə yayılır. Hücumun pul qazanmaq məqsədi daşıdığı ehtimal edilir.    Zərərli proqram idarəetmə serverinin ünvanını “GitHub”da yayımlanan 2 bəndlik “On the Nature of Connection” şeirində gizlədir. Proqram şeirdəki 4 xüsusi sözü seçərək rəqəmlərə çevirir və yeni IPv4 ünvanını tapır. Şeir indiyədək 11 dəfə dəyişdirilsə də, ünvanı tapmaq üçün işlənən qayda eyni qalıb. Beləliklə, yoluxmuş serverlər yeni C2 serverlərinə yönləndirilir. C2 hücumçuların zərərli proqramlara əmr göndərdiyi və onları idarə etdiyi serverdir.    Əsas hədəflərdən biri olan “LiteLLM” müxtəlif dil modellərinə vahid giriş yaradan proqramdır. “Gotenberg” PDF fayllarını çevirmək üçün “Docker” əsaslı API-dir, yəni başqa proqramların onunla əlaqə qurmasını asanlaşdırır. “Ollama” açıq modelləri şəxsi avadanlıqda işlədir, “Gitea” isə serverdə quraşdırılan “Git” platformasıdır. “Ivanti Sentry” adlı korporativ şəbəkə keçidinin də hədəfə alındığı düşünülür. Bu xidmətlərin internetə açıq saxlanması hücum riskini artırıb.    Hücumda “LiteLLM” sistemindəki CVE-2026-42271 boşluğundan istifadə edilmiş ola bilər. Bu boşluğa görə istifadəçinin rolu yoxlanmadan serverdə əmr işlətmək olur. Ehtimala əsasən, hücum xüsusi hazırlanmış POST sorğusunun sistemdəki bağlantı nöqtəsinə göndərilməsi ilə başlayıb. Serverə yüklənən paketdə “XMRig” və “Iron” kriptomaynerləri var. Onlar “Kryptex” mədən infrastrukturu ilə əlaqə saxlayır. Yoluxmuş qurğular daha sonra başqa sistemləri axtaran və onların boşluqlarından yararlanan hücum serverlərinə çevrilir.    İlk 900 qurbanın hamısı Rusiyanın kriptovalyuta mədən xidməti üçün işlənən bağlantı nöqtəsi ilə əlaqə qurub. Bu detal hücumun pul qazanmaq məqsədi daşıdığı ehtimalını gücləndirir. Şeir yalnız C2 ünvanını gizlətmək üçün işlənib. Hadisənin süni intellektə zərərli sorğu göndərilməsi və ya “prompt inyeksiyası”, yəni süni intellekti xüsusi əmrlərlə yanıltmaq cəhdi ilə əlaqəsi yoxdur.    Hesabat açıqlananda 12 C2 serverindən 3-ü hələ aktiv idi. Müəyyən edilmiş ünvanlara gedən və həmin ünvanlardan gələn trafik bloklanmışdı. Sistem sahiblərinə internetə açıq xidmətləri yoxlamaq, lazımsız portları bağlamaq və bağlantı qeydlərini araşdırmaq məsləhət görülür. “LiteLLM” üçün 1.83.7 və ya daha yeni versiya quraşdırılmalıdır. “Ivanti Sentry”də R10.5.2 və ya R10.6.2 versiyasına keçmək lazımdır. Digər seçim R10.7.1 versiyasıdır.