🤖Как поэтичный ботнет 📝PoeLLM скрывает адреса C2 в стихах на ❗️ GitHub
ИБ-исследователи подразделения Black Lotus Labs компании Lumen Technologies раскрыли детали операции Canto Incognito, в рамках которой вредоносная программа PoeLLM с апреля скомпрометировала более 3 400 серверов. Злоумышленники атакуют уязвимые сервисы с открытым исходным кодом для обслуживания ИИ-моделей и превращают захваченные графические ускорители в мощности для 💴скрытого майнинга и сканирования сети. Главной технической особенностью вредоносного ПО стал необычный механизм определения адресов командных серверов через парсинг стихотворения из публичного репозитория GitHub.
Вредоносная программа PoeLLM использует концепцию dead-drop resolver, где источником координат управляющей инфраструктуры выступает внешняя доверенная площадка. Злоумышленник под псевдонимом ejejejdfbbebe создал форк репозитория сайта nodejs.org и разместил в файле dash.css стихотворение под названием On the Nature of Connection.
ИБ-исследователи подразделения Black Lotus Labs компании Lumen Technologies раскрыли детали операции Canto Incognito, в рамках которой вредоносная программа PoeLLM с апреля скомпрометировала более 3 400 серверов. Злоумышленники атакуют уязвимые сервисы с открытым исходным кодом для обслуживания ИИ-моделей и превращают захваченные графические ускорители в мощности для 💴скрытого майнинга и сканирования сети. Главной технической особенностью вредоносного ПО стал необычный механизм определения адресов командных серверов через парсинг стихотворения из публичного репозитория GitHub.
Вредоносная программа PoeLLM использует концепцию dead-drop resolver, где источником координат управляющей инфраструктуры выступает внешняя доверенная площадка. Злоумышленник под псевдонимом ejejejdfbbebe создал форк репозитория сайта nodejs.org и разместил в файле dash.css стихотворение под названием On the Nature of Connection.