Mối đe dọa

PoeLLM: Chiến dịch mã độc tấn công 3.400+ máy chủ để khai thác tiền điện tử

Nhóm tội phạm mạng đứng sau chiến dịch Canto Incognito đang nhắm mục tiêu vào hạ tầng AI và LLM để triển khai botnet đào tiền ảo, sử dụng kỹ thuật ẩn C2 trong thơ ca.

RSS Source
RSS SourceAI Rewrite
~5 phút đọc•18 lượt xem
PoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnet
  • Mối đe dọa mới: Chiến dịch mã độc PoeLLM đang nhắm mục tiêu vào các hạ tầng AI và LLM công khai để triển khai công cụ khai thác tiền điện tử.

  • Kỹ thuật tinh vi: Kẻ tấn công sử dụng các bài thơ lưu trữ trên GitHub để ẩn giấu địa chỉ máy chủ điều khiển (C2), gây khó khăn cho việc phát hiện.

  • Quy mô tấn công: Hơn 3.400 máy chủ đã bị lây nhiễm, tập trung chủ yếu tại Hoa Kỳ và Tây Âu, với mục tiêu tận dụng tài nguyên tính toán mạnh mẽ của các hệ thống này.

  • Mục tiêu nhắm tới: Các ứng dụng như LiteLLM, Gotenberg, Gitea và Ivanti Sentry là những đối tượng chính của chiến dịch này.

Các nhà nghiên cứu bảo mật vừa phát hiện một dòng mã độc mới đang nhắm mục tiêu vào các hạ tầng trí tuệ nhân tạo (AI) và mô hình ngôn ngữ lớn (LLM) đang được công khai trên internet. Mục đích chính của chiến dịch này là triển khai các công cụ khai thác tiền điện tử (cryptojacking) và mở rộng quy mô của mạng lưới botnet phục vụ cho các hoạt động bất hợp pháp.

Hình ảnh minh họa bước 1

Hình 1: Tổng quan về chiến dịch tấn công vào hạ tầng AI và LLM nhằm mục đích khai thác tiền điện tử.

Chiến dịch Canto Incognito và cơ chế hoạt động

Chiến dịch này, được các nhà nghiên cứu đặt tên là Canto Incognito, tập trung vào việc cài đặt các phần mềm đào tiền ảo như XMRig và Iron. Sau khi lây nhiễm, các máy chủ nạn nhân sẽ được kết nối với Kryptex, một dịch vụ khai thác tiền điện tử có trụ sở tại Nga. Theo báo cáo từ Lumen Black Lotus Labs, các máy chủ bị xâm nhập không chỉ dừng lại ở việc đào tiền mà còn được tái sử dụng để quét mạng và tìm kiếm các hệ thống dễ bị tổn thương khác.

Điểm đáng chú ý nhất của mã độc này là cách thức giao tiếp với máy chủ điều khiển (C2). Được đặt tên là PoeLLM, mã độc này sử dụng một kỹ thuật sáng tạo để ẩn giấu địa chỉ C2 bên trong các bài thơ được đăng tải trên một kho lưu trữ GitHub (github[.]com/ejejejdfbbebe). Kho lưu trữ này đã thực hiện commit đầu tiên vào ngày 13 tháng 4 năm 2026.

Cơ chế trích xuất địa chỉ C2 từ dữ liệu ẩn

Ryan English, kỹ sư an ninh thông tin tại Lumen Technologies, giải thích rằng mỗi khi kẻ tấn công thiết lập một C2 mới, chúng sẽ thay đổi một vài từ trong bài thơ. Mã độc sẽ thực hiện giải mã địa chỉ máy chủ dựa trên các từ khóa này. Kỹ thuật này giúp kẻ tấn công duy trì sự linh hoạt và né tránh các cơ chế phát hiện dựa trên chữ ký (signature-based detection) thông thường.

Hình ảnh minh họa bước 3

Phạm vi ảnh hưởng và mục tiêu tấn công

Các cuộc tấn công chủ yếu nhắm vào các triển khai doanh nghiệp có cổng kết nối internet như LiteLLM, Gotenberg, Gitea và các thiết bị Ivanti Sentry. Việc nhắm vào các instance LLM không phải là ngẫu nhiên, bởi chúng sở hữu tài nguyên tính toán (compute power) rất lớn, cực kỳ phù hợp cho việc khai thác tiền điện tử.

Dữ liệu cho thấy mã độc đã hoạt động từ tháng 4 năm 2026 với hơn 3.400 máy chủ nạn nhân được xác định. Đỉnh điểm của chiến dịch diễn ra vào giữa tháng 6, với gần 2.200 máy chủ bị ảnh hưởng và khoảng 800 máy chủ hoạt động tích cực mỗi ngày. Các nhà nghiên cứu cũng quan sát thấy lưu lượng truy cập hướng tới các cổng SSH và các cổng đăng nhập khác, cho thấy kẻ tấn công đang thử nghiệm các cuộc tấn công brute-force phân tán.

Hình ảnh minh họa bước 4

Thống kê số lượng máy chủ bị lây nhiễm qua các tháng hoạt động của botnet.

Phân tích kỹ thuật về khả năng tự lan truyền

Một khía cạnh đáng chú ý khác là mã độc này có khả năng tự tái cấu trúc các hệ thống bị xâm nhập để quét internet tìm kiếm các mục tiêu tương tự. Khi tìm thấy mục tiêu, nó sẽ gửi một yêu cầu HTTP POST đến các cổng đang mở, ra lệnh cho các hệ thống này tải xuống mã độc từ máy chủ C2. Điều này tạo ra một vòng lặp tự mở rộng quy mô cho botnet.

Loại thực thể

Giá trị / Chỉ số

Mô tả tác động

Mã độc

PoeLLM

Mã độc chính thực hiện khai thác tiền ảo

Dịch vụ C2

GitHub Repository

Nơi lưu trữ địa chỉ C2 ẩn trong thơ

Công cụ đào

XMRig, Iron

Phần mềm khai thác tiền điện tử

Dịch vụ khai thác

Kryptex

Dịch vụ nhận tiền ảo từ nạn nhân

Lumen Black Lotus Labs cho rằng chiến dịch này có khả năng cao được thực hiện bởi một tác nhân đe dọa nói tiếng Ý, dựa trên các dấu vết ngôn ngữ và chỉ số lưu lượng mạng (netflow). Mục tiêu cuối cùng là vũ khí hóa các lỗ hổng đã biết trong các dịch vụ công khai để biến chúng thành một phần của mạng lưới đào tiền ảo và công cụ quét mạng tự động.

⚠️ Cảnh báo quan trọng: Các tổ chức đang vận hành hạ tầng AI/LLM cần kiểm tra ngay lập tức các cổng kết nối công khai, cập nhật bản vá cho các ứng dụng như LiteLLM, Gotenberg và Ivanti Sentry để ngăn chặn nguy cơ bị chiếm quyền điều khiển và khai thác tài nguyên trái phép.

Tổng hợp, và phân tích kỹ thuật từ:The Hackers News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề