PoeLLM恶意软件借对抗性诗歌劫持AI算力

PoeLLM恶意软件借对抗性诗歌劫持AI算力。Black Lotus Labs披露,该攻击自4月起感染超3000台服务器,利用诗句隐藏指令绕过安全护栏,主要滥用LiteLLM等开源系统挖掘加密货币并组建僵尸网络。

据 Lumen 旗下威胁情报机构 Black Lotus Labs 披露,一种名为 PoeLLM 的恶意软件正在利用“对抗性诗歌”作为隐藏指令的手段,大规模感染企业 AI 基础设施。自今年4月以来,该攻击活动已波及超过3,000台服务器,主要目标是通过劫持算力挖掘加密货币,并将受控主机纳入僵尸网络。

首次发现真实世界对抗性诗歌攻击

首次发现真实世界的“对抗性诗歌”攻击

Black Lotus Labs 研究人员指出,这是他们在真实世界攻击中首次观察到利用“对抗性诗歌”绕过大型语言模型(LLM)安全护栏的案例。这种技术将有害的控制指令转化为看似无害的诗句,从而欺骗 AI 系统执行恶意操作。

研究人员在邮件中表示:“虽然我们无法窥探威胁行为者的想法,但我们认为攻击者使用诗歌是因为它是隐藏重要信息的完美载体。”对于普通观察者而言,这些内容仅仅是 GitHub 上的一首诗,既没有外部链接,也没有可下载文件,甚至不包含容易被标记为恶意的加密文本。除非访问引用这首诗的恶意软件本体,否则安全研究人员很难识别出其中隐藏的 IP地址等关键信息。

攻击规模与受影响系统

PoeLLM 恶意软件至少从4月起开始活跃,高峰期每天感染超过800台活跃服务器。受害者主要集中在美国和西欧地区。该恶意软件专门扫描并滥用存在漏洞、面向互联网的开源 AI 系统和服务。

  • 主要受害软件:LiteLLM 和 Ollama 的旧版本或配置不当实例。
  • 其他受影响平台:PDF 转换器 Gotenberg、软件开发平台 Gitea,以及疑似被针对的商业软件 Ivanti Sentry。

威胁猎手最初是在调查 Ivanti Sentry 的一个漏洞(CVE-2026-10520)时发现了 PoeLLM。报告显示,2026年6月初,一台被攻陷的 Ivanti Sentry 设备连接了位于 5.78.73[.]122 的命令与控制(C2)服务器,随后开始扫描其他易受攻击的设备。

攻击归因与技术原理

Black Lotus Labs 将此出于经济动机的活动命名为“Canto Incognito”,并将其归因于一名讲意大利语的犯罪分子。分析显示,恶意软件内部代码及攻击者在 GitHub 上的评论均为意大利语,且网络流量特征指向意大利境内。研究人员认为,这些用于隐藏指令的诗歌本身也是由 AI 生成的。

该攻击的核心在于利用 GitHub 仓库中的特定文件隐藏 C2 地址。GitHub 用户“ejejejdfbbebe”于4月13日提交了首个包含对抗性诗歌的代码库 fork(源自 nodejs.org 源代码)。在名为“dash.css”的文件中,有一首题为《论连接的本质》(On the Nature of Connection)的诗,自提交以来已更新11次。

截至9月的最新版本诗句如下:

在驱动程序静默的嗡鸣声中,机器开始说话,
每个二极管脉冲将光线穿过铜脉。
我们教会黑暗承载意义,逐字节——
一种由闪电构建的语言,冰冷而洁净。
在加密之墙之外,信号找到出路,
远处服务器的滴答声回应。
数据如水般流过有序思想的裂缝,
而在代码的某处,世界保持正轨。

在这段看似诗意的文字背后,隐藏着恶意软件的通信指令。一旦 LLM 解析这段文本,便会提取出被伪装成诗句一部分的 IP 地址或域名,进而触发后续的攻击链。

恶意载荷与后果

成功入侵后,PoeLLM 会部署 XMRig 和 Iron 挖矿程序,并将受害者连接到 Kryptex 挖矿基础设施。除了直接利用 GPU 硬件资源进行加密货币挖掘外,该恶意软件还将受感染的服务器转变为漏洞扫描器和利用节点,协助攻击者进一步渗透更多易受攻击的系统,形成滚雪球式的扩散效应。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读