Pulse 게시 ·

PoeLLM 악성코드, 노출된 AI 서버 등을 채굴·공격 확산에 이용

The Hacker News에 따르면 Lumen 연구진이 인터넷에 노출된 LiteLLM·Gotenberg 등을 겨냥한 PoeLLM 악성코드를 분석했다. 4월부터 활동한 캠페인에서 피해 서버 3400대 이상을 확인했으며, 일부 감염 서버는 추가 대상을 찾는 스캐너로 재사용됐다. 악성코드는 GitHub에 게시한 시의 단어에서 제어 서버 주소를 추출한다.

캠페인 이름은 Canto Incognito이며, XMRig·Iron 등의 채굴기를 설치하고 Kryptex 채굴 서비스에 연결한다.

대상에는 LiteLLM·Gotenberg뿐 아니라 Gitea와 Ivanti Sentry 장비도 포함된다.

피해 서버는 주로 미국과 서유럽에 분포하며, 연구진은 6월 중순 정점에 약 2200대가 영향을 받았다고 보고했다.

최근 SSH·로그인 포털 대상 트래픽은 분산 무차별 대입 공격 실험을 시사하지만, 연구진은 해당 기능의 성숙도를 확정하지 않았다.

감염된 서버가 채굴 자원과 공격 확산 거점으로 함께 쓰여, 연산 자원 도용이 다른 시스템 침해로 이어지는 구조다.

원문