Potrivit The Hacker News, cercetătorii de securitate cibernetică au identificat o nouă familie de malware, denumită PoeLLM, care vizează infrastructuri expuse de inteligență artificială și modele lingvistice mari. Campania finanțată criminal, intitulată Canto Incognito, instalează mineri de criptomonede (XMRig și Iron) pe serverele compromise și le conectează la Kryptex, un serviciu rus de mining. Potrivit raportului Lumen Black Lotus Labs, gazdele infectate sunt transformate în scanere și servere de exploit, permițând atacatorilor să identifice și să compromită sisteme suplimentare vulnerabile.
Malware-ul folosește o tehnică neobișnuită de ascundere a adresei de comandă și control într-o poezie găzduită pe un depozit GitHub. Atacul se concentrează pe implementări expuse precum LiteLLM, Gotenberg, Gitea și Ivanti Sentry. Conform cercetătorilor, infecțiile sunt active din aprilie 2026, cu concentrație în Statele Unite și Europa de Vest. La vârf, în iunie, aproape 2.200 de servere au fost afectate, cu aproximativ 800 active zilnic.
Lumen atribuie activitatea unui actor amenință vorbitor de limba italiană, bazat pe indicii lingvistice și de netflow. Scopul campaniei este exploatarea vulnerabilităților cunoscute din serviciile expuse pentru a recruta servere într-un botnet de mining de criptomonede.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.


