IAOrdinateurs

PoeLLM : un malware de cryptominage infecte plus de 3 400 serveurs

Black Lotus Labs, de Lumen, attribue à la campagne Canto Incognito un malware dont les serveurs de commande passaient par un poème mis à jour sur GitHub.

Le malware de cryptominage PoeLLM a infecté plus de 3 400 serveurs, selon un rapport de Black Lotus Labs, l'unité de recherche de Lumen, cité par tomshardware.com. La campagne est suivie sous le nom de Canto Incognito.

Le mécanisme de commande et de contrôle reposait sur un poème en deux strophes, « On the Nature of Connection », hébergé sur GitHub et modifié 11 fois pour rediriger les machines infectées vers de nouveaux serveurs C2. La charge utile se compose des mineurs XMRig et Iron, reliés à l'infrastructure de minage Kryptex. Les serveurs compromis devenaient à leur tour des scanners et des serveurs d'exploitation.

La plupart des victimes semblaient exécuter des versions vulnérables de services d'IA et de LLM open source, notamment LiteLLM et Ollama. Lumen indique avoir bloqué tout le trafic entrant et sortant vers les serveurs C2 de PoeLLM.

Serveurs encore actifs

Au moment de la publication du rapport, 3 des 12 serveurs C2 étaient encore actifs et la campagne continuait d'infecter de nouvelles victimes.

Selon les éléments de contexte du rapport, le poème a été commité pour la première fois en avril, chaque nouvelle version pointant vers un nouveau serveur C2, et le balayage à grande échelle a débuté en mai. La piste d'exploitation la plus probable pour LiteLLM serait une requête POST forgée vers le point de terminaison de connexion, liée à CVE-2026-42271, ajoutée en juin par la CISA à sa liste des vulnérabilités exploitées. Les cibles principales incluent LiteLLM, Gotenberg, Ollama, Gitea et peut-être Ivanti Sentry ; l'avis recommande LiteLLM 1.83.7 ou ultérieur et Ivanti Sentry R10.5.2, R10.6.2 ou R10.7.1.

En bref

Qu'est-ce que la campagne Canto Incognito ?

C'est le nom donné par Black Lotus Labs, de Lumen, à la campagne qui a diffusé le malware de cryptominage PoeLLM sur plus de 3 400 serveurs.

Quels services sont concernés par PoeLLM ?

La plupart des victimes semblaient exécuter des versions vulnérables de LiteLLM et d'Ollama. Les cibles principales incluent aussi Gotenberg, Gitea et peut-être Ivanti Sentry.

Quelles versions corriger la faille ?

L'avis recommande LiteLLM 1.83.7 ou ultérieur et Ivanti Sentry R10.5.2, R10.6.2 ou R10.7.1.

Source