پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

حمله بدافزار عجیب PoeLLM به سرور‌های بی‌دفاع هوش مصنوعی؛ استخراج رمزارز با چاشنی شعر و شاعری!

انتشار:۱۵ مهر ۱۴۰۵(۵۶ دقیقه پیش)
۳ دقیقه زمان مطالعه
۰ دیدگاه

یک بدافزار مرموز به نام PoeLLM با هدف قرار دادن سرور‌های بی‌دفاع هوش مصنوعی، آن‌ها را به ابزاری برای اسکن شبکه و استخراج ارزهای دیجیتال تبدیل کرده است. این بات‌نت خطرناک با روشی بسیار عجیب و رمزگشایی آدرس‌ها از روی شعری در گیت‌هاب، از قدرت پردازشی این سرور‌ها برای ماینینگ استفاده می‌کند و تاکنون هزاران سیستم را به دام انداخته است.

حمله بدافزار عجیب PoeLLM به سرور‌های بی‌دفاع هوش مصنوعی؛ استخراج رمزارز با چاشنی شعر و شاعری!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • بدافزار PoeLLM سرور‌های آسیب‌پذیر و در دسترس هوش مصنوعی (مثل ابزار‌های محبوب LiteLLM و Ollama) را آلوده کرده و از توان پردازشی بالای آن‌ها برای استخراج رمزارز سوءاستفاده می‌کند.
  • هکرها از روشی بسیار خلاقانه و عجیب برای پیدا کردن آدرس سرور‌های فرماندهی خود استفاده می‌کنند؛ آن‌ها این آدرس‌ها را از دل کلمات یک شعر در گیت‌هاب بیرون می‌کشند!
  • طبق بررسی محققان بلک لوتوس لبز (Black Lotus Labs)، این بات‌نت تاکنون بیش از ۲۱۰۰ سرور را در آمریکا و اروپای غربی آلوده کرده و همچنان در حال گسترش است.

یک کمپین مخرب استخراج رمزارز با نشانه گرفتن سرویس‌های بی‌دفاع و در دسترس هوش مصنوعی، از بدافزاری تازه به نام PoeLLM استفاده می‌کند تا سرور‌های قربانی را به ابزار‌هایی برای اسکن شبکه و سکویی برای نفوذ بیش‌تر تبدیل کند.

این بدافزار از یک ترفند فوق‌العاده عجیب و غیرمعمول برای پیدا کردن آدرس سرور‌های فرماندهی و کنترل (C2) خود کمک می‌گیرد؛ به این شکل که کلمات کلیدی مشخصی را از دل یک شعر منتشرشده در گیت‌هاب بیرون می‌کشد و آن‌ها را به آی‌پی تبدیل می‌کند!

محققان آزمایشگاه بلک لوتوس (Black Lotus Labs یا به اختصار BLL) وابسته به شرکت لومن که فعالیت این بات‌نت را زیر نظر دارند، می‌گویند این بدافزار تاکنون بیش از ۲۱۰۰ سرور را آلوده کرده و در اوج فعالیت خود، روزانه تا ۸۰۰ سیستم آلوده هم‌زمان فعال بوده‌اند.

بدافزار PoeLLM حداقل از ماه آوریل فعال بوده، اما از آن زمان تا حالا فعالیتش به شکل چشمگیری جهش داشته و تا امروز دست‌کم ۱۱ سرور فرماندهی مختلف برای هدایت آن راه‌اندازی شده است.

بر اساس یافته‌های این پژوهش، تمرکز اصلی این حملات روی سرور‌ها و سیستم‌های مستقر در ایالات متحده و اروپای غربی بوده است.

Victims of PoeLLM
قربانیان بدافزار PoeLLM؛ منبع: Black Lotus Labs

بسیاری از این قربانیان، ابزار‌های محبوب و در دسترس هوش مصنوعی مثل LiteLLM و اولاما (Ollama)، ابزار تبدیل پی‌دی‌اف Gotenberg و پلتفرم توسعه Gitea را روی سرور‌های خود اجرا می‌کردند؛ همچنین نشانه‌هایی از هدف قرار گرفتن سیستم‌های Ivanti Sentry هم در این ماجرا به چشم می‌خورد.

محققان بلک لوتوس اشاره می‌کنند که سیستم‌های مبتنی بر هوش مصنوعی و مدل‌های زبانی به طعمه‌هایی فوق‌العاده وسوسه‌انگیز برای هکرها تبدیل شده‌اند؛ چرا که این سرور‌ها معمولاً پیکربندی امنیتی ضعیفی دارند، مستقیماً روی اینترنت در دسترس عموم قرار گرفته‌اند و مهم‌تر از همه، به کلاسترهای پردازشی قدرتمند با کارت‌های گرافیک (GPU) مجهزند که جان می‌دهد برای استخراج رمزارز!

شعر و شاعری در خدمت هکرها!

در گزارش تازه تیم BLL آمده است که PoeLLM (یک فایل ELF به نام libgcrypt) چهار کلمه یا عبارت را از دل شعری با عنوان «درباره ماهیت اتصال» (On the Nature of Connection) استخراج می‌کند؛ شعری که درون یک فایل به اسم «dash.css» در مخزن گیت‌هابی که ظاهراً فورکی از Node.js است، مخفی شده است.

این بدافزار سپس با استفاده از یک لغت‌نامه از پیش تعریف‌شده، این کلمات را به عدد تبدیل می‌کند و در نهایت یک آدرس آی‌پی (IPv4) می‌سازد که به سرور فرماندهی متصل می‌شود.

The poem used for C2 address construction
شعری که برای ساخت آدرس سرور فرماندهی (C2) استفاده شده است؛ منبع: Black Lotus Labs

برای عوض کردن آدرس سرور فرماندهی، گرداننده بدافزار فقط کافی است متن شعر را تغییر دهد! هکرها تا این لحظه ۱۱ بار این شعر را دستکاری کرده‌اند، اما کارشناسان معتقدند به احتمال زیاد باز هم به‌روزرسانی‌های جدیدی در راه خواهد بود.

این بدافزار مجموعه‌ای از قابلیت‌های مختلف را در خود جا داده است؛ از دسترسی شل از راه دور (Remote Shell) و ماینرهای رمزارز مثل XMRig و Iron گرفته تا اسکنرهای پروتکل HTTP/S و ابزار‌های اجرای اکسپلویت.

بررسی‌های آزمایشگاه بلک لوتوس همچنین نشان می‌دهد که سیستم‌های آلوده‌شده با یک سرویس روسی استخراج رمزارز به نام Kryptex در ارتباط بوده‌اند.

به محض اینکه یک سرور آلوده شود، به یک سکوی پرتاب برای گسترش بدافزار تبدیل می‌شود؛ به طوری که پورت‌های ۳۰۰۰ و ۴۰۰۰ (که مربوط به Gotenberg و LiteLLM هستند) را در اینترنت اسکن کرده و تلاش می‌کند با سوءاستفاده از آسیب‌پذیری CVE-2026-42271 سرور‌های دیگر را هم تسخیر کند.

آسیب‌پذیری CVE-2026-42271 مستقیماً اندپوینت‌های تست سرور MCP در ابزار LiteLLM را هدف قرار می‌دهد؛ این روزنه امنیتی در ابتدا به عنوان باگی که نیاز به احراز هویت دارد گزارش شد و امتیاز شدت خطر بالایی دریافت کرد.

اما محققان شرکت Horizon.ai تایید کردند که هکرها می‌توانند با زنجیره‌ای کردن این باگ با یک آسیب‌پذیری دیگر به نام CVE-2026-48710، بدون نیاز به هیچ‌گونه احراز هویتی، کدهای مخرب خود را از راه دور روی سرور اجرا کنند (حمله RCE).

Attack overview
نمای کلی از فرآیند و مراحل حمله بدافزار PoeLLM؛ منبع: Black Lotus Labs

تیم تحقیقاتی BLL با تحلیل زیرساخت این حمله متوجه شد چند سرور فرماندهی این شبکه در واقع روترهایی با پنل‌های مدیریتی آسیب‌پذیر بوده‌اند؛ موضوعی که نشان می‌دهد مهاجمان برای مخفی نگه داشتن ردپای خود، روترهای هک‌شده را دوباره به کار گرفته‌اند.

اگرچه محققان هنوز نمی‌توانند با قطعیت کامل هویت عامل این حملات را مشخص کنند، اما با توجه به کامنت‌های ثبت‌شده در کد بدافزار و میزبانی پنل مدیریتی روی یک سرور در کشور ایتالیا، با اطمینان متوسط حدس می‌زنند که هکر اصلی احتمالاً ایتالیایی است.

برای در امان ماندن از گزند حملات PoeLLM، به مدیران سیستم توصیه می‌شود آخرین به‌روزرسانی‌های امنیتی را فوراً اعمال کنند، سرویس‌های حیاتی را از دسترسی مستقیم به اینترنت عمومی دور نگه دارند و دسترسی‌های خارجی را فقط به آی‌پی‌های امن و معتبر محدود سازند.

علاوه بر این، کارشناسان امنیتی باید لاگ‌های مانیتورینگ شبکه را به دقت بررسی کرده و هرگونه تلاش برای ارتباط با نشانه‌های آلودگی (IoCs) اعلام‌شده توسط آزمایشگاه بلک لوتوس را ردیابی و مسدود کنند.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

خالق Claude Code: «با هوش مصنوعی مثل همکارتان گپ بزنید!»؛ ۳ ترفند طلایی برای پرامپت‌نویسی
آخرین اخبار

خالق Claude Code: «با هوش مصنوعی مثل همکارتان گپ بزنید!»؛ ۳ ترفند طلایی برای پرامپت‌نویسی

دوران پرامپت‌نویسی‌های پیچیده و فرمول‌های عجیب‌وغریب به پایان رسیده است؛ بوریس چرنی، خالق ابزار محبوب Claude Code، می‌گوید با مدل‌های پیشرفته جدید فقط کافی است مثل یک همکار معمولی صحبت کنید. او با به اشتراک گذاشتن استراتژی‌های خود، سه اصل کلیدی و ساده را برای گرفتن بهترین خروجی از هوش مصنوعی معرفی کرده است.

۲ دقیقه مطالعه
۰
۱۵ مهر
استارتاپ مهندسان سابق اسپیس‌ایکس ۱۰۰ میلیون دلار گرفت؛ قطارهای باری خودران در راهند!
آخرین اخبار

استارتاپ مهندسان سابق اسپیس‌ایکس ۱۰۰ میلیون دلار گرفت؛ قطارهای باری خودران در راهند!

استارتاپ Parallel Systems که توسط مهندسان سابق اسپیس‌ایکس راه‌اندازی شده، ۱۰۰ میلیون دلار سرمایه جدید برای ساخت واگن‌های باری برقی و خودران جذب کرد. این سیستم ریلی هوشمند قصد دارد با پوشش مسیرهای کوتاه، بار ترافیکی کامیون‌ها را کاهش داده و حمل‌ونقل کالا را سریع‌تر و ارزان‌تر کند.

۴ دقیقه مطالعه
۰
۱۵ مهر
کلون کردن هر صدایی فقط با یک کلیپ ۳ ثانیه‌ای؛ قابلیت جذاب شبیه‌سازی آنی به مدل محبوب Kokoro-82M آمد
آخرین اخبار

کلون کردن هر صدایی فقط با یک کلیپ ۳ ثانیه‌ای؛ قابلیت جذاب شبیه‌سازی آنی به مدل محبوب Kokoro-82M آمد

مدل سبک و سریع تبدیل متن به گفتار Kokoro-82M با دریافت یک آداپتور متن‌باز جدید، حالا می‌تواند تنها با یک کلیپ صوتی ۳ ثانیه‌ای، هر صدایی را با بالا‌ترین کیفیت کلون کند. این به‌روزرسانی بدون دستکاری مدل اصلی کار می‌کند و توسعه‌دهندگان می‌توانند خیلی راحت بسته‌های صوتی اختصاصی را مستقیماً در خطوط لوله فعلی خود به کار بگیرند.

۲ دقیقه مطالعه
۰
۱۵ مهر