Исследователи в области кибербезопасности обращают внимание на новое семейство вредоносного ПО, которое было замечено при атаках на незащищенную инфраструктуру искусственного интеллекта (ИИ) и больших языковых моделей (LLM) с целью развертывания майнеров криптовалют и дальнейшего расширения масштабов ботнета. Финансово мотивированная кампания под названием Canto Incognito устанавливает майнеры криптовалют, включая XMRig и Iron, и подключает жертв к Kryptex, российскому сервису для майнинга криптовалют. «Скомпрометированные хосты повторно используются для расширения ботнета», — говорится в отчете Lumen Black Lotus Labs, опубликованном в The Hacker News. «Зараженные серверы превращаются в сканеры и эксплойт-серверы, что позволяет злоумышленнику находить и компрометировать дополнительные уязвимые системы». Вредоносное ПО, распространяемое в рамках кампании, получило кодовое название PoeLLM из-за «креативной» техники, которая скрывает адрес командно-контрольного центра (C2) в стихотворении, написанном злоумышленниками и размещенном в репозитории GitHub («github[.]com/ejejejdfbbebe»). Первый коммит в репозиторий был сделан 13 апреля 2026 года. «Каждый раз, когда они настраивают новый C2, они меняют несколько слов в стихотворении, и вредоносное ПО извлекает адрес из ключа, связанного с этими словами», — рассказал Райан Инглиш, инженер по информационной безопасности в Lumen Technologies, изданию The Hacker News. Атаки в основном нацелены на корпоративные, доступные извне развертывания, такие как LiteLLM и Gotenberg, а также на устройства Gitea и Ivanti Sentry. Целенаправленное использование этих LLM-инстансов не случайно, поскольку намерение состоит в том, чтобы злоупотреблять их вычислительной мощностью для незаконного майнинга криптовалют. Данные свидетельствуют о том, что вредоносное ПО активно с апреля 2026 года, и на данный момент выявлено более 3400 серверов-жертв. Заражения сосредоточены в США и Западной Европе. «На пике операций в середине июня кампания затронула почти 2200 серверов, причем около 800 были активны ежедневно», — сообщила компания по кибербезопасности. «Более недавний трафик к SSH и другим порталам входа предполагает эксперименты с распределенными атаками методом перебора; зрелость этой возможности остается неопределенной». Еще одним примечательным аспектом кампании является то, что она повторно использует некоторые из скомпрометированных систем для сканирования интернета на предмет аналогичных инстансов, отправляя HTTP POST-запрос на открытые порты выявленных целей, которые инструктируют их загрузить вредоносное ПО с C2. Lumen Black Lotus Labs с умеренной уверенностью приписала эту активность италоязычному злоумышленнику на основе наличия артефактов на итальянском языке и сетевых индикаторов. Конечная цель кампании — использовать известные уязвимости в общедоступных сервисах для включения их в ботнет для майнинга криптовалют и преобразования части из них в сканеры для расширения пула жертв. «Инфраструктура ИИ становится привлекательной целью», — заявили в Lumen. «Незащищенные сервисы ИИ/LLM ценны не только из-за программных уязвимостей, но и потому, что они могут содержать полезные данные и работать на мощном оборудовании, подходящем для майнинга».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




