Масштабную хакерскую кампанию обнаружили специалисты Black Lotus Labs, подразделения американской компании Lumen Technologies. В своем отчете исследователи рассказали, что атаки начались еще в апреле текущего года. Больше всего пострадали серверы в США и Западной Европе.
По их данным, хакер искал доступное из интернета оборудование, на котором работали платформы для запуска нейросетей LiteLLM и Ollama. Доставалось и серверам с Gotenberg и Gitea — программами для обработки документов и управления исходным кодом.
Но больше всего специалистов удивил способ управления вредоносной программой. Вместо обычного IP-адреса злоумышленник разместил на GitHub стихотворение On the Nature of Connection. Программа находила в нем четыре определенных слова, переводила их в числа и получала адрес сервера, откуда поступали команды.
Злоумышленнику не требовалось менять сам вредонос, если адрес сервера становился недоступен, ему достаточно было переписать несколько слов в стихотворении.
Заразив очередную машину, PoeLLM устанавливал майнеры XMRig и Iron. Они использовали вычислительные мощности серверов для добычи криптовалюты. Часть зараженного оборудования одновременно занималась поиском новых жертв.
Кто организовал атаки, до сих пор неизвестно. В коде обнаружили комментарии на итальянском языке, поэтому исследователи допустили, что хакер может быть связан с Италией, хотя это всего лишь предположение. В свою очередь, представители Lumen заявили о блокировке соединений с выявленными управляющими серверами.