仮想通貨マイニングマルウェア「PoeLLM」、3,400台超のサーバーに感染
LumenのBlack Lotus Labsは、詩を使った指令制御で知られるマイニングマルウェアPoeLLMがCanto Incognitoキャンペーンで3,400台超のサーバーに感染したと報告した。
LumenのBlack Lotus Labsは、仮想通貨マイニングマルウェア「PoeLLM」が「Canto Incognito」として追跡されるキャンペーンで3,400台を超える被害サーバーに感染したと報告した。Tom's Hardwareが伝えた。
このマルウェアの指令制御(C2)メカニズムは、GitHub上に置かれた2連詩「On the Nature of Connection」の4つの単語を使用し、感染したホストを新しいC2サーバーへ誘導するために11回変更されていた。
ペイロードはXMRigとIronのマイナーで構成され、Kryptexのマイニングインフラに接続されていた。感染したサーバーはスキャナーおよびエクスプロイトサーバーとして機能するようになった。
被害者の多くは、LiteLLMやOllamaといったオープンソースのAI/LLMサービスで脆弱なバージョンを実行していたとみられる。LumenはPoeLLMのC2サーバーとの間のすべてのトラフィックをブロックしたと述べた。Lumenが報告書を公開した時点で、12台のC2サーバーのうち3台がまだ稼働しており、キャンペーンは新たな被害者への感染を続けていた。
攻撃のタイムラインと背景
この詩は4月に初めてコミットされ、各新版が新しいC2サーバーを指し示していた。広範なスキャンは5月に開始された。LiteLLMの脆弱性CVE-2026-42271に関連するPOSTリクエストが悪用経路の可能性が高く、CISAは6月にこれを悪用された脆弱性リストに追加した。
背景として、4月のLiteLLMの修正プログラムがマルウェアに使われた悪用経路にパッチを当てた可能性がある。主な標的にはLiteLLM、Gotenberg、Ollama、Gitea、そしておそらくIvanti Sentryが含まれる。最初の900件の被害者に共通する主な特徴は、ロシアの暗号通貨マイニングサービスのエンドポイントへの接触だった。Ivanti Sentryも標的になった可能性があり、1つのインスタンスがLumenによるキャンペーン発見のきっかけとなった。勧告ではLiteLLM 1.83.7以降、およびIvanti Sentry R10.5.2、R10.6.2、R10.7.1が推奨されている。
よくある質問
PoeLLMとは何ですか?
PoeLLMは、LumenのBlack Lotus Labsが報告した仮想通貨マイニングマルウェアで、GitHub上の詩を使って指令制御サーバーを指し示す特徴を持つ。
Canto Incognitoキャンペーンで何台のサーバーが感染しましたか?
3,400台を超える被害サーバーが感染したと報告されている。
推奨される対策バージョンは何ですか?
勧告ではLiteLLM 1.83.7以降、およびIvanti Sentry R10.5.2、R10.6.2、R10.7.1が推奨されている。