Siber Güvenlik

PoeLLM kötü amaçlı yazılımı 3.400'den fazla sunucuyu ele geçirip kripto madenciliği botnetini genişletti

PoeLLM kötü amaçlı yazılımı 3.400'den fazla sunucuyu ele geçirip kripto madenciliği botnetini genişletti

Siber güvenlik araştırmacıları, kripto para madencileri dağıtmak ve botnetin ölçeğini daha da genişletmek amacıyla açık yapay zeka ve büyük dil modeli altyapısını hedef aldığı gözlemlenen yeni bir kötü amaçlı yazılım ailesine dikkat çekiyor.

Finansal motivasyonlu Canto Incognito adlı kampanyanın XMRig ve Iron dahil kripto para madencileri kurduğu ve mağdurları Rus kripto madenciliği hizmeti Kryptex'e bağladığı tespit edildi.

“Ele geçirilen ana bilgisayarlar botneti genişletmek için yeniden kullanılıyor.” Lumen Black Lotus Labs, The Hacker News ile paylaşılan raporda şunları söyledi: “Enfekte sunucular tarayıcı ve istismar sunucusuna dönüştürülüyor, bu da aktörün ek savunmasız sistemleri bulup ele geçirmesine olanak tanıyor.”

Kampanya kapsamında dağıtılan kötü amaçlı yazılım, tehdit aktörlerinin yazıp GitHub deposunda (“github[.]com/ejejejdfbbebe”) barındırdığı bir şiirin içinde komuta ve kontrol adresini gizleyen yaratıcı olarak tanımlanan teknik nedeniyle PoeLLM kod adını aldı. Depoya ilk gönderim 13 Nisan 2026'da yapıldı.

“Her yeni C2 kurduklarında şiirde birkaç kelimeyi değiştiriyorlar ve kötü amaçlı yazılım adresi bu kelimelerle ilişkili anahtardan çıkarıyor” diyen Lumen Technologies'te bilgi güvenliği mühendisi Ryan English, The Hacker News'e verdiği demeçte bu mekanizmayı anlattı.

Saldırıların öncelikle LiteLLM ve Gotenberg gibi kurumsal, internete bakan dağıtımları, ayrıca Gitea ve Ivanti Sentry cihazlarını hedef aldığı görüldü.

C2 Çıkarma Mantığı

Bu LLM örneklerinin hedeflenmesi tesadüf değil; amaç yasa dışı kripto para madenciliği için hesaplama gücünü kötüye kullanmak. Kanıtlar, kötü amaçlı yazılımın Nisan 2026'dan beri aktif olduğunu ve şimdiye kadar 3.400'den fazla sunucu tespit edildiğini gösteriyor. Enfeksiyonlar ABD ve Batı Avrupa'da yoğunlaşıyor.

“Operasyonların haziran ortasındaki zirvesinde kampanya yaklaşık 2.200 etkilenen sunucuyu kapsıyordu ve günde neredeyse 800'ü aktifti” diyen siber güvenlik şirketi, “SSH ve diğer giriş portallarına yönelik daha yakın dönem trafiği, dağıtık kaba kuvvet saldırılarına yönelik denemeleri gösteriyor; bu yeteneğin olgunluğu belirsizliğini koruyor” değerlendirmesinde bulundu.

Kampanyanın bir diğer dikkat çekici yönü, ele geçirilen bazı sistemlerin benzer örnekleri internette taramak için yeniden kullanılması ve tespit edilen hedeflerdeki açık portlara kötü amaçlı yazılımı C2'den indirmelerini söyleyen HTTP POST isteği göndermesidir.

Lumen Black Lotus Labs, İtalyanca dilinde izler ve netflow göstergelerine dayanarak etkinliği orta düzeyde güvenle İtalyanca konuşan bir tehdit aktörüne bağladı. Kampanyanın nihai amacı, bilinen açıkları kamuya açık hizmetlerde silahlandırarak bunları kripto para madenciliği botnetine dahil etmek ve mağdur havuzunu genişletmek için bir kısmını tarayıcıya dönüştürmektir.

“Yapay zeka altyapısı giderek cazip bir hedef haline geliyor” diyen Lumen, “Açık AI/LLM hizmetleri yalnızca yazılım açıkları nedeniyle değil, aynı zamanda faydalı veri içerebilmeleri ve madencilik için uygun güçlü donanımda çalışabilmeleri nedeniyle de değerli” ifadelerini kullandı.

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü