PoeLLM-Malware kapert offene KI-Server fürs Kryptomining

PoeLLM-Malware kapert offene KI-Server fürs Kryptomining

Ein Botnetz namens PoeLLM kompromittiert aus dem Internet erreichbare KI-Dienste und macht sie zu Kryptomining-Knoten, Scannern und Ausgangspunkten für weitere Angriffe. Das berichten die Black Lotus Labs (BLL) von Lumen.

Nach Angaben der Forscher hat die Schadsoftware mehr als 3.400 Server infiziert. Am Tag mit der höchsten Aktivität waren bis zu 800 infizierte Systeme gleichzeitig aktiv. Im ersten Bericht war noch von 2.100 kompromittierten Servern die Rede, später korrigierten die Forscher die Zahl auf 3.400.

PoeLLM ist mindestens seit April aktiv. Seitdem hat die Aktivität deutlich zugenommen, und der Betreiber hat bislang mindestens 11 Command-and-Control-Server (C2) eingerichtet.

Wer im Visier steht

Die Kampagne konzentriert sich auf Systeme in den USA und Westeuropa. Viele Opfer betreiben offen erreichbare KI-Werkzeuge wie LiteLLM und Ollama. Andere nutzen den PDF-Konverter Gotenberg oder die Entwicklungsplattform Gitea. Außerdem fanden die Forscher Hinweise darauf, dass auch Ivanti-Sentry-Systeme angegriffen wurden.

BLL erklärt, warum KI- und LLM-Installationen für Angreifer so attraktiv sind. Sie sind oft schlecht konfiguriert und offen im Netz erreichbar, und sie laufen meist auf leistungsstarken GPU-Clustern, die sich bestens für Kryptomining eignen.

Ein Gedicht als Wegweiser zum C2-Server

Die Malware ist eine ELF-Datei namens libgcrypt. Um ihren C2-Server zu finden, liest PoeLLM ein Gedicht mit dem Titel "On the Nature of Connection". Das Gedicht steckt in einer Datei namens 'dash.css' in einem GitHub-Repository, das offenbar ein Fork von Node.js ist.

Die Malware zieht vier Wörter oder Wendungen aus dem Gedicht. Diese wandelt sie anschließend mithilfe eines fest einprogrammierten Wörterbuchs in Zahlen um - heraus kommt die IPv4-Adresse des C2-Servers.

Der Betreiber muss also nur das Gedicht ändern, um das Botnetz auf einen neuen Server umzuleiten. Bisher wurde das Gedicht 11 Mal geändert, und die Forscher vermuten, dass es mindestens eine weitere Aktualisierung gibt.

Funktionen und Verbreitung

PoeLLM vereint mehrere Funktionen:

  • Fernzugriff per Shell
  • die Kryptominer XMRig und Iron
  • HTTP/S-Scans
  • Einsatz von Exploits

BLL stellte fest, dass die infizierten Rechner mit Kryptex kommunizieren, einem russischen Kryptomining-Dienst.

Jeder kompromittierte Server dient zudem der weiteren Verbreitung der Malware. Er scannt die Ports 3000 und 4000, die mit Gotenberg und LiteLLM in Verbindung stehen, und versucht, CVE-2026-42271 auszunutzen.

Die Schwachstelle betrifft Test-Endpunkte des MCP-Servers von LiteLLM. Zunächst wurde sie als schwerwiegender Fehler gemeldet, für dessen Ausnutzung eine Authentifizierung nötig ist. Forscher von Horizon.ai bestätigten später jedoch, dass sie sich mit einem zweiten Problem, CVE-2026-48710, verketten lässt, um Code ohne Authentifizierung aus der Ferne auszuführen (RCE).

Infrastruktur und Zuordnung

Bei der Untersuchung der Infrastruktur des Angreifers stieß BLL darauf, dass mehrere C2-Server verwundbare Router-Verwaltungsoberflächen hatten. Das deutet darauf hin, dass der Betreiber kompromittierte Router für die Kampagne zweckentfremdet hat.

Eine sichere Zuordnung der Angriffe gelang den Forschern nicht. Sie gehen jedoch mit mittlerer Sicherheit davon aus, dass der Betreiber Italiener ist. Grundlage dafür sind Kommentare in der Malware sowie ein in Italien stehender Server, auf dem die Verwaltungsoberfläche läuft.

Schutz vor PoeLLM

BLL rät Administratoren, die neuesten Sicherheitsupdates einzuspielen und möglichst wenig kritische Infrastruktur aus dem öffentlichen Internet erreichbar zu machen. Der Zugriff von außen sollte auf vertrauenswürdige IP-Adressen beschränkt werden.

Teams sollten außerdem ihre Netzwerk-Monitoring-Logs auf Verbindungen zu den Kompromittierungsindikatoren (IoCs) prüfen, die Black Lotus Labs veröffentlicht hat.

Unsere Einschätzung

PoeLLM zeigt, wie schnell selbst betriebene KI-Werkzeuge zu einem ganz normalen Teil der Angriffsfläche geworden sind. LiteLLM-Gateways und Ollama-Instanzen werden oft schnell zum Testen aufgesetzt und dann offen stehen gelassen. Da sie meist auf teurer GPU-Hardware laufen, sind sie eine naheliegende Beute für Kryptominer. Das passt zu einem größeren Muster, über das wir bereits berichtet haben, etwa zu Berichten, wonach Angriffe auf KI-Systeme der Vorbereitung der Unternehmen davonlaufen.

Die C2-Suche per Gedicht erinnert daran, dass sich Malware-Autoren immer wieder auf vertrauenswürdigen Plattformen wie GitHub verstecken, wo der Datenverkehr harmlos aussieht. Wie die Linux-Hintertür ClingSTUN kombiniert PoeLLM ungewöhnliche Kommunikationstricks mit dem Ausnutzen bekannter Schwachstellen, um zu wachsen.

Bemerkenswert ist auch die Fehlerkette in LiteLLM. Eine Lücke, die zunächst als nur mit Authentifizierung ausnutzbar eingestuft wurde, ermöglichte am Ende RCE ohne Authentifizierung. Es lohnt sich zu beobachten, ob andere Akteure diese Kette übernehmen und ob das Botnetz künftig weitere KI-Frameworks ins Visier nimmt. Teams, die KI-Dienste betreiben, sollten sie wie jeden anderen offen erreichbaren Server behandeln und sie entsprechend patchen und per Firewall absichern.