PoeLLM-malware kaapt open AI-servers voor cryptomining

PoeLLM-malware kaapt open AI-servers voor cryptomining

Een botnet met de naam PoeLLM neemt AI-diensten over die vanaf het internet bereikbaar zijn en maakt er cryptominingnodes, scanners en uitvalsbases voor nieuwe aanvallen van. Dat meldt Black Lotus Labs (BLL) van Lumen.

Volgens de onderzoekers heeft de malware meer dan 3.400 servers geinfecteerd. Op de drukste dag waren tot 800 besmette systemen tegelijk actief. In het eerste rapport ging het nog om 2.100 gecompromitteerde servers, maar de onderzoekers hebben dat aantal later verhoogd naar 3.400.

PoeLLM is actief sinds ten minste april. Sindsdien is de activiteit flink toegenomen, en de operator heeft tot nu toe minstens 11 command-and-control-servers (C2) opgezet.

Wie is het doelwit

De campagne richt zich vooral op systemen in de Verenigde Staten en West-Europa. Veel slachtoffers draaien open AI-tools zoals LiteLLM en Ollama. Anderen gebruiken de pdf-converter Gotenberg of de ontwikkeltoolkit Gitea. De onderzoekers vonden ook aanwijzingen dat Ivanti Sentry-systemen zijn aangevallen.

BLL legt uit waarom AI- en LLM-omgevingen aantrekkelijk zijn voor aanvallers. Ze zijn vaak slecht geconfigureerd en staan open op internet, en ze draaien meestal op krachtige GPU-clusters die uitermate geschikt zijn voor cryptomining.

Een gedicht als C2-wegwijzer

De malware is een ELF-bestand met de naam libgcrypt. Om zijn C2-server te vinden, leest PoeLLM een gedicht met de titel "On the Nature of Connection". Het gedicht staat in een bestand met de naam 'dash.css' in een GitHub-repository die een fork van Node.js lijkt te zijn.

De malware haalt vier woorden of zinsdelen uit het gedicht. Die zet hij vervolgens met een hardgecodeerd woordenboek om in getallen, en het resultaat is het IPv4-adres van de C2-server.

De operator hoeft dus alleen het gedicht aan te passen om het botnet naar een nieuwe server te sturen. Het gedicht is tot nu toe 11 keer gewijzigd, en de onderzoekers vermoeden dat er nog minstens een update bestaat.

Mogelijkheden en verspreiding

PoeLLM combineert verschillende functies:

  • toegang op afstand via een shell
  • de cryptominers XMRig en Iron
  • HTTP/S-scans
  • inzet van exploits

BLL ontdekte dat besmette machines communiceren met Kryptex, een Russische cryptominingdienst.

Elke gecompromitteerde server wordt ook gebruikt om de malware verder te verspreiden. Hij scant poorten 3000 en 4000, die bij Gotenberg en LiteLLM horen, en probeert CVE-2026-42271 te misbruiken.

Die kwetsbaarheid zit in testendpoints van de MCP-server van LiteLLM. Ze werd eerst gemeld als ernstige bug waarvoor authenticatie nodig was. Onderzoekers van Horizon.ai bevestigden later dat ze kan worden gecombineerd met een tweede probleem, CVE-2026-48710, om zonder authenticatie code op afstand uit te voeren (RCE).

Infrastructuur en toeschrijving

Toen BLL de infrastructuur van de aanvaller onderzocht, bleek dat meerdere C2-servers kwetsbare beheerinterfaces van routers hadden. Dat wijst erop dat de operator gekaapte routers hergebruikte om de campagne te draaien.

De onderzoekers konden de aanvallen niet met zekerheid aan iemand toeschrijven. Wel schatten ze met redelijke zekerheid in dat de operator Italiaans is. Dat baseren ze op commentaar in de malware en op een server in Italie waarop de beheerinterface draait.

Verdediging tegen PoeLLM

BLL raadt beheerders aan de nieuwste beveiligingsupdates te installeren en zo min mogelijk kritieke infrastructuur vanaf het openbare internet bereikbaar te maken. Externe toegang moet worden beperkt tot vertrouwde IP-adressen.

Teams moeten daarnaast hun netwerkmonitoringlogs controleren op verbindingen met de indicators of compromise (IoC's) die Black Lotus Labs heeft gepubliceerd.

Onze kijk

PoeLLM laat zien hoe snel zelfgehoste AI-tools onderdeel zijn geworden van het gewone aanvalsoppervlak. LiteLLM-gateways en Ollama-instanties worden vaak snel neergezet om te testen en vervolgens open laten staan. Omdat ze meestal op dure GPU-hardware draaien, zijn ze een voor de hand liggende buit voor cryptominers. Dat past in een breder patroon waarover we eerder schreven, onder meer berichten dat aanvallen op AI-systemen bedrijven sneller inhalen dan ze zich kunnen voorbereiden.

De C2-lookup via een gedicht herinnert eraan dat malwaremakers zich blijven verschuilen op vertrouwde platforms zoals GitHub, waar het verkeer onschuldig oogt. Net als de ClingSTUN-backdoor voor Linux combineert PoeLLM ongebruikelijke communicatietrucs met het misbruiken van bekende kwetsbaarheden om te groeien.

Ook de keten van LiteLLM-bugs verdient aandacht. Een kwetsbaarheid waarvoor eerst authenticatie nodig leek, bleek RCE zonder authenticatie mogelijk te maken. Het is de moeite waard om in de gaten te houden of andere operators deze keten overnemen en of het botnet zich uitbreidt naar meer AI-frameworks. Teams die AI-diensten draaien, moeten die behandelen als elke andere open server en ze dus ook patchen en achter een firewall zetten.