GitHub’daki bir şiirle yönlenen PoeLLM 3,400’den fazla sunucuya bulaştı
Lumen’in Black Lotus Labs ekibi, Canto Incognito adlı kripto madenciliği kampanyasının exposed AI ve diğer internet’e açık servisleri kullanarak 3,400’den fazla sunucuyu enfekte ettiğini söylüyor.
Lumen’in Black Lotus Labs ekibi, Canto Incognito adıyla izlediği bir kripto madenciliği kampanyasının 3,400’den fazla sunucuya bulaştığını söylüyor. Ekip, saldırının exposed AI ve başka internet’e açık servisleri suistimal ettiğini belirtiyor. Zararlı yazılımın adı PoeLLM; GitHub’daki bir şiiri kullanarak kurbanları değişen command-and-control sunucularına yönlendiriyor. Araştırmacılara göre kampanya Nisan 2026’dan bu yana aktif.
Yükte XMRig ve Iron miner’lar yer alıyor ve bunların Kryptex altyapısıyla bağlantılı olduğu söyleniyor. Lumen, raporda belirli bir coin adı vermediğini, bunun yerine finansal motivasyona işaret ettiğini aktarıyor. En sık hedeflenen ürünler LiteLLM, Gotenberg, Ollama ve Gitea. Şirket ayrıca bilinen PoeLLM C2 sunucularına giden trafiği engellediğini söylüyor; buna karşın kampanya yeni kurbanlar eklemeyi sürdürüyor. Lumen, hedeflenen ürünlerden bazılarında, LiteLLM dahil, maruziyeti azaltabilecek bilinen düzeltmeler ya da advisories bulunduğunu da not ediyor.
Neden önemli
GitHub’daki bir şiirle yön bulan bu kampanya, açıkta duran AI ve diğer internet’e açık servislerin doğrudan hedef haline geldiğini ve binlerce sunucuyu etkileyebildiğini ortaya koyuyor. Bilinen C2 trafiğinin engellenmesi bulaşmayı durdurmuyor; yük hâlâ yeni kurbanlar ekleyebiliyor. Düzeltmesi veya advisory’si olan ürünlerde güncelleme yapılmadığında maruziyet açık kalıyor.
Kalsın mı, çizilsin mi?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen işaretle.
Kaynaklar
- Tom's Hardware