암호화폐 채굴 악성코드 PoeLLM, 서버 3400대 감염시켜
룸엔 블랙 로터스 랩스가 시를 이용한 명령제어(C2) 방식으로 3400대 이상의 서버를 감염시킨 캠페인 '칸토 인코그니토'를 보고했다.
룸엔(Lumen)의 블랙 로터스 랩스(Black Lotus Labs)가 암호화폐 채굴 악성코드 'PoeLLM'이 3400대 이상의 피해 서버를 감염시켰다고 밝혔다. 이 캠페인은 '칸토 인코그니토(Canto Incognito)'로 추적되고 있다.
이 악성코드의 명령제어(C2) 메커니즘은 깃허브(GitHub)에 게시된 두 연짜리 시의 네 단어를 사용하며, 이 시는 11번 변경되어 감염된 호스트를 새로운 C2 서버로 연결했다. 해당 시 'On the Nature of Connection'은 4월에 처음 커밋되었고, 각각의 새 버전이 새로운 C2 서버를 가리켰다. 광범위한 스캐닝은 5월에 시작되었다. 페이로드는 XMRig와 Iron 채굴기로 구성되어 Kryptex 채굴 인프라에 연결되었다. 감염된 서버는 스캐너스(Scanners)와 익스플로잇 서버로 전환되었다.
피해자의 대부분은 LiteLLM, Ollama 등 오픈소스 AI/LLM 서비스의 취약한 버전을 실행하는 것으로 나타났다. LiteLLM의 경우 CVE-2026-42271과 관련된 연결 엔드포인트로의 조작된 POST 요청이 유력한 익스플로잇 경로였다. 이 취약점은 2026년 6월 CISA의 익스플로잇 취약점 목록에 추가되었다. 룸엔은 PoeLLM C2 서버와의 모든 트래픽을 차단했다고 밝혔다.
룸엔이 보고서를 발표했을 당시 12개의 C2 서버 중 3개가 여전히 활성 상태였으며, 캠페인은 계속해서 새로운 피해자를 감염시키고 있었다.
배경
2026년 4월의 LiteLLM 수정은 악성코드가 사용한 익스플로잇 경로를 패치한 것으로 보인다. 주요 표적에는 LiteLLM, Gotenberg, Ollama, Gitea, 그리고 Ivanti Sentry가 포함될 가능성이 있다. 처음 900명 피해자의 주요 공통점은 러시아 암호화폐 채굴 서비스의 엔드포인트와 접촉한 것이었다. 권고안은 LiteLLM 1.83.7 이상과 Ivanti Sentry R10.5.2, R10.6.2, R10.7.1을 권장한다.
한눈에 보기
PoeLLM 악성코드란 무엇인가?
PoeLLM은 XMRig와 Iron 채굴기로 구성된 페이로드를 사용하는 암호화폐 채굴 악성코드로, 깃허브에 게시된 두 연짜리 시를 명령제어(C2) 메커니즘으로 사용한다.
몇 대의 서버가 감염되었나?
룸엔의 블랙 로터스 랩스에 따르면 '칸토 인코그니토' 캠페인에서 3400대 이상의 피해 서버가 감염되었다.
어떤 서비스가 취약한가?
LiteLLM, Ollama, Gotenberg, Gitea, 그리고 Ivanti Sentry가 포함된다. 권고안은 LiteLLM 1.83.7 이상과 Ivanti Sentry R10.5.2, R10.6.2, R10.7.1을 권장한다.