- 攻击者将 C2 服务器地址隐藏于 GitHub 发布的诗歌中
- 恶意软件通过解码诗中特定词汇获取指令,部署加密货币矿工及扫描器
- PoeLLM 活动已感染超过 3,000 台设备,针对多个 AI 相关服务漏洞
网络安全公司路门黑莲花实验室(Lumen Black Lotus Labs)披露了一种新型恶意软件 PoEllM。该恶意软件利用 GitHub 上发布的诗歌作为隐蔽信道,通过解码诗句中的特定单词来获取命令与控制(C2)服务器的 IP 地址。

基于诗歌的隐蔽通信机制
据研究人员分析,攻击源头疑似位于意大利。攻击者首先扫描互联网上易受攻击的服务,随后植入 PoEllM 恶意软件。该恶意软件会访问 GitHub 上的特定仓库,读取一首看似由人工智能生成的诗歌。
在代码逻辑中,恶意软件硬编码了一个字典,用于匹配诗中的关键词汇,如“驱动器”、“二极管”、“解密”和“标记”。当这些词汇被识别后,系统将其转换为对应的数字,组合形成 C2 服务器的 IPv4 地址。
一旦建立连接,PoEllM 会从服务器接收进一步指令。通常情况下,主要任务是在受害设备上部署 XMRig 加密货币矿工,利用设备算力和电力挖掘 Monero 代币。此外,恶意软件还具备扫描功能,可自动搜索其他存在漏洞的系统以扩大感染范围。
动态基础设施与攻击规模
这种基于文本的 C2 寻址方式赋予了攻击者极高的灵活性。若需迁移基础设施,攻击者无需更新恶意软件本身,只需修改 GitHub 上诗歌中的特定词汇即可。根据《The Register》报道,名为《关于连接的本质》的诗歌自提交以来已更新 11 次,最近一次更新发生在 2026 年 9 月。
路门黑莲花实验室指出,“Canto Incognito”活动在针对多类人工智能相关服务方面具有独特性。与今年其他仅针对单一服务、影响约 2,500 名受害者的攻击行动(如 LiteLLM 供应链入侵)不同,PoeLLM 活动涉及逾 3,000 名受害者,且在任意时间点均同时针对多个存在漏洞的服务。
目前,PoEllM 恶意软件开发者在识别脆弱服务器、部署漏洞利用以及招募新受害者方面表现出显著成效。通过扩大攻击面而非局限于少数漏洞,攻击者构建了一个更大且更具盈利潜力的僵尸网络。





