İçeriğe geç
Sıfırıncı Dakika
Son haberler

Şiirle gizlenen kripto madenciliği zararlısı 3.400'den fazla sunucuyu ele geçirdi

Siber Güvenlik1 dk okuma
Şiirle gizlenen kripto madenciliği zararlısı 3.400'den fazla sunucuyu ele geçirdi

Kısaca

Lumen'in güvenlik ekibi Black Lotus Labs, Nisan 2026'dan beri izlenen Canto Incognito kampanyasında PoeLLM adlı kripto madenciliği zararlısının 3.400'den fazla sunucuyu ele geçirdiğini bildirdi. Zararlı, GitHub'daki iki kıtalık bir şiirdeki dört kelimeyi adres kodlaması için kullanarak sunucuları yeni komuta-kontrol merkezlerine yönlendiriyor. En çok etkilenenler LiteLLM ve Ollama gibi açık kaynak

  • PoeLLM zararlısı 3.400'den fazla sunucuyu ele geçirdi
  • C2 adresleri GitHub'daki bir şiirle gizleniyor, şiir 11 kez değiştirildi
  • Hedefte LiteLLM, Ollama, Gotenberg ve Gitea gibi açık kaynak servisler var
  • XMRig ve Iron madencileri Kryptex altyapısına bağlanıyor
  • Lumen, C2 sunucularına giden ve gelen trafiği engelledi

Ne oldu?

Lumen'in siber güvenlik araştırma ekibi Black Lotus Labs, Nisan 2026'dan bu yana izlediği "Canto Incognito" adlı kampanyada PoeLLM adlı kripto madenciliği zararlısının 3.400'den fazla sunucuyu ele geçirdiğini açıkladı.

Şiirle gizlenen komuta merkezi

Zararlının en dikkat çekici yönü, komuta-kontrol (C2) mekanizması. GitHub'da yayımlanan iki kıtalık "On the Nature of Connection" adlı şiirdeki dört kelime, IPv4 adresine dönüştürülerek sunucuların yönlendirileceği yeni C2 adresini belirliyor. Şiir şu ana kadar 11 kez değiştirilmiş. Araştırmacılara göre şiir, mesajı gizlemek için "mükemmel bir araç".

Hangi sistemler hedefte?

Kurbanların çoğu LiteLLM ve Ollama gibi açık kaynak yapay zekâ servislerinin savunmasız sürümlerini çalıştırıyor. LiteLLM, şirketlerin uygulamalarını tek bir noktadan birçok modele bağlamasını sağlayan bir AI Gateway; Ollama ise açık ağırlıklı modelleri kendi donanımınızda çalıştırmaya yarıyor. Listede PDF dönüştürme aracı Gotenberg ve kendi sunucunuzda barındırılan Git platformu Gitea da var. Kurumsal ağ geçidi Ivanti Sentry de hedeflenmiş olabilir.

Neden önemli?

Zararlı, XMRig ve Iron madencilerini çalıştırıyor ve Kryptex madencilik altyapısına bağlanıyor. Ele geçirilen sunucular zamanla tarayıcı ve sömürü sunucusuna dönüşüyor. Lumen, ilk 900 kurbanın ortak noktasının Rus kripto madenciliği servisine bağlantı olduğunu, bunun da finansal motivasyona işaret ettiğini söylüyor. Şirket, PoeLLM C2 sunucularına giden ve gelen tüm trafiği engellediğini belirtiyor.

Ne yapmalı?

Lumen'in GitHub sayfasındaki ihlal göstergeleri için bağlantı günlüklerini kontrol edin. Açık kaynak bir araç kurarken dışa açık portları denetleyin ve gereksiz olanları kapatın. LiteLLM 1.83.7 veya üstü, Ivanti Sentry için R10.5.2, R10.6.2 ya da R10.7.1 sürümlerine yükseltin.

Neden önemli?

Yapay zekâ altyapısı, açık kaynak servislerin yanlış yapılandırılması yüzünden hızla yeni bir saldırı hedefine dönüşüyor. Şirketlerin kendi LLM sunucularını ve dışa açık portlarını gözden geçirmesi için somut bir uyarı.

Kaynaklar

İlgili haberler