Ne oldu?
Lumen'in siber güvenlik araştırma ekibi Black Lotus Labs, Nisan 2026'dan bu yana izlediği "Canto Incognito" adlı kampanyada PoeLLM adlı kripto madenciliği zararlısının 3.400'den fazla sunucuyu ele geçirdiğini açıkladı.
Şiirle gizlenen komuta merkezi
Zararlının en dikkat çekici yönü, komuta-kontrol (C2) mekanizması. GitHub'da yayımlanan iki kıtalık "On the Nature of Connection" adlı şiirdeki dört kelime, IPv4 adresine dönüştürülerek sunucuların yönlendirileceği yeni C2 adresini belirliyor. Şiir şu ana kadar 11 kez değiştirilmiş. Araştırmacılara göre şiir, mesajı gizlemek için "mükemmel bir araç".
Hangi sistemler hedefte?
Kurbanların çoğu LiteLLM ve Ollama gibi açık kaynak yapay zekâ servislerinin savunmasız sürümlerini çalıştırıyor. LiteLLM, şirketlerin uygulamalarını tek bir noktadan birçok modele bağlamasını sağlayan bir AI Gateway; Ollama ise açık ağırlıklı modelleri kendi donanımınızda çalıştırmaya yarıyor. Listede PDF dönüştürme aracı Gotenberg ve kendi sunucunuzda barındırılan Git platformu Gitea da var. Kurumsal ağ geçidi Ivanti Sentry de hedeflenmiş olabilir.



