美國電訊商 Lumen 旗下威脅情報單位 Black Lotus Labs 於十月七日公開「Canto Incognito」行動報告,指名為 PoeLLM 的惡意軟件自四月起攻擊對外暴露的開源 AI 與開發服務,累計影響逾三千四百台伺服器,高峰期單日活躍近八百台。主要受害者為 LiteLLM、Ollama、Gotenberg 與 Gitea 等可被公網觸及的部署。
PoeLLM 以 GitHub 上的詩篇動態推導指揮伺服器位址,並部署加密貨幣挖礦與橫向掃描。The Register、Help Net Security 等同日後續報道與官方報告要點吻合。本文已核對 Lumen 原文及相關報道,來源真實性已驗證。
Lumen/The Register:PoeLLM 惡意軟件鎖定外露 AI 服務——逾三千四百台伺服器中招;GitHub 詩篇隱藏 C2,LiteLLM/Ollama 成重災區
企業急於把大型語言模型與代理工具接上網,往往先開埠、後加固。Black Lotus Labs 的最新研究顯示,攻擊者已把「可從互聯網直達的 AI 閘道」當成穩定礦場與跳板:計算資源可挖礦,服務本身又常帶已知漏洞,兩者疊加令規模迅速膨脹。
一、核心事件:Canto Incognito 與 PoeLLM
技術細節
Black Lotus Labs 將此行動稱為 Canto Incognito,惡意軟件代號 PoeLLM。報告指出活動至少自二零二六年四月起持續,受害者主要集中於美國與西歐;研究團隊以中等信心評估背後為說意大利語、以金錢為動機的威脅行為者。
規模方面,官方要點寫明已影響逾三千四百台受害伺服器;六月中高峰時受影響伺服器接近二千二百台,單日活躍近八百台。圖表亦顯示六月末與十月初附近再有活躍峰值,顯示行動並未因曝光而立刻結束。
感染標的以對外暴露的開源 AI/LLM 服務為主,尤其是 LiteLLM 與 Ollama;另有數以百計伺服器運行 PDF 轉換工具 Gotenberg 與開發平台 Gitea。報告亦提到可能涉及 Ivanti Sentry 等商業邊緣設備。掃描重點包括埠三千(Gotenberg 常見)與四千(LiteLLM 常見)。
一個被分析的樣本顯示,LiteLLM 遭利用的路徑為對 /mcp-rest/test/connection 發出特製 POST,對應命令注入漏洞 CVE-2026-42271,指示目標自指揮伺服器的八十一埠下載載荷。載入後,惡意軟件會連回三千七百七十八、五千零一、五千零二或九千九百九十九等埠。
二、技術原理:詩篇當 C2 查找表
PoeLLM 最醒目的設計,是把指揮與控制(C2)位址藏在 GitHub 詩篇裡。行為者在一個 fork 自 nodejs.org 原始碼的倉庫中,於名為 dash.css 的檔案放入題為《On the Nature of Connection》的兩段詩。自四月十三日首次提交以來,詩篇已至少改過十一次。
惡意軟件內建邏輯會依固定錨點抽出四個關鍵字/片語,再對照硬編碼字典換成數字,組成 IPv4 位址。行為者只需改詩中關鍵字,即可令已感染主機自動改連新 C2,而無需重派二進位。Lumen 列出至少十二個相關 C2 IP,發布時仍有三個被標為活躍。
載荷方面,樣本包含遠端殼層、Iron 與 XMRig 挖礦程式、HTTP/S 掃描,以及對脆弱目標的利用部署。受害者被觀察連往俄羅斯 Kryptex 挖礦基礎建設;同時,部分已中招主機被改造成掃描與利用節點,向外探測更多三千/四千埠目標。近期流量亦出現對 SSH 及其他登入入口的探測,研究團隊評估分散式暴力破解能力仍在早期。
Lumen 稱已封鎖往來 PoeLLM C2 的流量,並為 Lumen Defender 客戶提供防護;同時建議防守方核對指標、收緊對外埠、納入攻擊面管理,並勿把僅供內網的 AI 工具直接掛上公網。
三、日常應用場景
1. 開發者與技術團隊
若本機或實驗室以 Docker 快速拉起 LiteLLM、Ollama、Gotenberg,請確認綁定位址與防火牆規則:預設埠不應等同「對全世界開放」。把 AI 閘道納入與一般生產服務相同的修補與暴露面審查,可大幅降低成為礦場節點的機會。
2. 企業與隱私敏感行業
外露的 LLM 代理閘道不只損失 GPU 算力,還可能成為側移、憑證竊取與資料外洩的入口。金融、醫療與法律科技團隊應把「模型服務是否可從互聯網直達」列為變更管理檢查項,並以零信任與分段網絡限制管理介面。
3. 一般用戶
個人若在家用網絡自架聊天模型,宜只監聽本機回環或虛擬專用網;勿把管理埠對應到家用寬頻公網 IP。詩篇式 C2 亦提醒:看似無害的公開文字檔,亦可被武器化成基礎設施更新通道。
4. 香港與亞洲市場視角
香港企業與初創正加速試行本機或私有模型閘道(例如以 OpenAI 相容介面接本機權重)。區域雲與自建機房若沿用「先開埠方便測試」的習慣,攻擊面會與歐美受害者重疊。把 AI 服務納入雲端遷移與網絡安全基線,比單純追新模型版本更關鍵。
四、專業評價與潛在考量
優勢(對防守方的啟示)
- 有可核對的官方研究、明確受害規模與 C2 推導機制,便於威脅狩獵與 IOC 比對。
- 直接點名常見 AI 工具與埠,資安團隊可立刻做外網暴露掃描。
- 強調「AI 基建=高價值算力+常被忽略的修補節奏」,切中企業現實。
需要留意的地方
- 部分受害數字在全文不同段落以「逾三千四百」與「近二千二百」等視窗描述出現,解讀時應區分累計影響、高峰存量與單日活躍。
- CVE 編號與利用路徑以報告內樣本為準;防護應以「勿暴露+盡快修補」雙軌並行,而非只堵單一 CVE。
- 歸因僅為中等信心;防守重點仍是關閉不必要的公網入口。
結語
PoeLLM 說明攻擊者已把開源 AI 閘道視為可規模化的地下礦場:漏洞換入場券,GPU 換收益,詩篇換彈性 C2。對正在香港部署本機或混合雲模型服務的團隊而言,優先事項不是再疊一層行銷話術,而是把暴露面、修補與監控當成基建紀律。
若需把模型服務留在可控網絡邊界內,並同時強化雲端遷移與網絡安全防護,可參考 YSK Limited 的雲端遷移與網絡安全方案(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security 。若要在本機以 OpenAI 相容介面接 Hugging Face 權重、預設埠三千八百五十且避免把閘道直接暴露公網,亦可了解 YSK Omni(MIT,v1.0.2):https://ysk.hk/products/ysk-omni 。
參考來源
- Lumen Black Lotus Labs(官方研究,2026-10-07):https://www.lumen.com/blog/en-us/canto-incognito-tracking-the-poellm-malware
- The Register:https://www.theregister.com/security/2026/10/07/poetry-is-the-new-ai-security-threat-as-poellm-malware-infects-3k-servers/5301672
- Help Net Security(2026-10-08):https://www.helpnetsecurity.com/2026/10/08/poellm-malware-github-poem-ai-servers/
- CyberScoop:https://cyberscoop.com/poellm-malware-botnet-poem-lumen-black-lotus-labs/
- YSK Limited 雲端遷移與網絡安全:https://ysk.hk/services/cloud-security
- YSK Omni:https://ysk.hk/products/ysk-omni