利用诗歌编码C2地址的挖矿恶意软件PoeLLM感染超3400台服务器
Lumen 网络安全研究团队 Black Lotus Labs 近日披露,自 2026 年 4 月起追踪的名为 Canto Incognito 的攻击活动中,一款名为 PoeLLM 的加密货币挖矿恶意软件已感染超过 3,400 台服务器。该恶意软件最显著的特征是其命令与控制(C2)机制:攻击者将 C2 服务器地址编码在 GitHub 上一首名为《关于连接的本质》的两节诗中,通过提取特定单词并将其转换为 IPv4 地址来引导受感染主机连接新的 C2 服务器。

据报告,这首“指令诗”已被修改 11 次,以动态更新 C2 基础设施。研究人员指出,使用诗歌作为载体极有可能是为了掩盖恶意流量,规避传统安全检测。值得注意的是,这种基于诗歌的地址编码仅用于指向 C2 服务器,并非通过有害请求或即时注入攻击 AI 模型本身,也与学术界此前描述的“敌对诗歌”概念无关。
攻击目标与漏洞利用路径
PoeLLM 的主要攻击目标包括 LiteLLM、Gotenberg、Ollama 以及企业网关应用 Ivanti Sentry。其中,LiteLLM 是一个用于调用 LLM API 的代理服务器(AI Gateway),允许企业通过单一端点路由应用程序至多个模型;Gotenberg 是基于 Docker 的 PDF 转换 API,其官方文档曾明确警告不要将其暴露在互联网上;Ollama 则允许用户在本地硬件运行开放式模型。
对于 LiteLLM,攻击路径疑似涉及精心设计的 POST 请求,利用了一个允许在无角色检查的情况下在主机上运行预配命令的漏洞(CVE-2026-42271)。美国网络安全和基础设施安全局(CISA)已于 6 月将该漏洞列入被利用漏洞列表。尽管 LiteLLM 在 4 月发布的补丁可能已修复此漏洞,但大多数受攻击主机似乎仍运行着存在安全缺陷的旧版本开源 AI/LLM 服务。
财务动机与基础设施特征
Black Lotus Labs 分析显示,首批 900 名受害者的主要共同点是曾与“俄罗斯加密挖矿服务的终端”进行接触,表明此次攻击具有明确的财务动机。恶意软件的有效载荷由 XMRig 和 Iron 矿工组成,最终连接到 Kryptex 的挖矿基础设施。人工智能基础设施之所以成为高价值目标,是因为暴露的 AI 服务往往包含有价值的数据以及对 GPU 等高性能硬件的直接访问权限。
截至报告发布时,12 个 C2 服务器中仍有 3 个处于活跃状态,且该活动仍在持续感染新受害者。Lumen 表示已阻止 PoeLLM C2 服务器的全部流量,并将继续监控相关网络活动。
防护建议
针对此类威胁,研究人员建议系统管理员采取以下措施:
- 查阅 Lumen GitHub 页面上列出的漏洞指标(IoCs),检查系统连接日志。
- 审计所有对外部暴露的开源工具,关闭不必要的端口。
- 确保所有网络设备保持最新的安全连接状态。
- 遵循受影响产品的具体升级建议:将 LiteLLM 更新至 1.83.7 或更高版本;将 Ivanti Sentry 更新至 R10.5.2、R10.6.2 或 R10.7.1 版本。





