Lumen/The Register:PoeLLM 惡意軟件鎖定外露 AI 服務——逾三千四百台伺服器中招;GitHub 詩篇隱藏 C2,LiteLLM/Ollama 成重災區

重點摘要

美國電訊商 Lumen 旗下威脅情報單位 Black Lotus Labs 於十月七日公開「Canto Incognito」行動報告,指名為 PoeLLM 的惡意軟件自四月起攻擊對外暴露的開源 AI 與開發服務,累計影響逾三千四百台伺服器,高峰期單日活躍近八百台。主要受害者為 LiteLLM、Ollama、Gotenberg 與 Gitea 等可被公網觸及的部署。

Lumen/The Register:PoeLLM 惡意軟件鎖定外露 AI 服務——逾三千四百台伺服器中招;GitHub 詩篇隱藏 C2,LiteLLM/Ollama 成重災區

美國電訊商 Lumen 旗下威脅情報單位 Black Lotus Labs 於十月七日公開「Canto Incognito」行動報告,指名為 PoeLLM 的惡意軟件自四月起攻擊對外暴露的開源 AI 與開發服務,累計影響逾三千四百台伺服器,高峰期單日活躍近八百台。主要受害者為 LiteLLM、Ollama、Gotenberg 與 Gitea 等可被公網觸及的部署。

PoeLLM 以 GitHub 上的詩篇動態推導指揮伺服器位址,並部署加密貨幣挖礦與橫向掃描。The Register、Help Net Security 等同日後續報道與官方報告要點吻合。本文已核對 Lumen 原文及相關報道,來源真實性已驗證。

Lumen/The Register:PoeLLM 惡意軟件鎖定外露 AI 服務——逾三千四百台伺服器中招;GitHub 詩篇隱藏 C2,LiteLLM/Ollama 成重災區

企業急於把大型語言模型與代理工具接上網,往往先開埠、後加固。Black Lotus Labs 的最新研究顯示,攻擊者已把「可從互聯網直達的 AI 閘道」當成穩定礦場與跳板:計算資源可挖礦,服務本身又常帶已知漏洞,兩者疊加令規模迅速膨脹。

一、核心事件:Canto Incognito 與 PoeLLM

技術細節

Black Lotus Labs 將此行動稱為 Canto Incognito,惡意軟件代號 PoeLLM。報告指出活動至少自二零二六年四月起持續,受害者主要集中於美國與西歐;研究團隊以中等信心評估背後為說意大利語、以金錢為動機的威脅行為者。

規模方面,官方要點寫明已影響逾三千四百台受害伺服器;六月中高峰時受影響伺服器接近二千二百台,單日活躍近八百台。圖表亦顯示六月末與十月初附近再有活躍峰值,顯示行動並未因曝光而立刻結束。

感染標的以對外暴露的開源 AI/LLM 服務為主,尤其是 LiteLLM 與 Ollama;另有數以百計伺服器運行 PDF 轉換工具 Gotenberg 與開發平台 Gitea。報告亦提到可能涉及 Ivanti Sentry 等商業邊緣設備。掃描重點包括埠三千(Gotenberg 常見)與四千(LiteLLM 常見)。

一個被分析的樣本顯示,LiteLLM 遭利用的路徑為對 /mcp-rest/test/connection 發出特製 POST,對應命令注入漏洞 CVE-2026-42271,指示目標自指揮伺服器的八十一埠下載載荷。載入後,惡意軟件會連回三千七百七十八、五千零一、五千零二或九千九百九十九等埠。

二、技術原理:詩篇當 C2 查找表

PoeLLM 最醒目的設計,是把指揮與控制(C2)位址藏在 GitHub 詩篇裡。行為者在一個 fork 自 nodejs.org 原始碼的倉庫中,於名為 dash.css 的檔案放入題為《On the Nature of Connection》的兩段詩。自四月十三日首次提交以來,詩篇已至少改過十一次。

惡意軟件內建邏輯會依固定錨點抽出四個關鍵字/片語,再對照硬編碼字典換成數字,組成 IPv4 位址。行為者只需改詩中關鍵字,即可令已感染主機自動改連新 C2,而無需重派二進位。Lumen 列出至少十二個相關 C2 IP,發布時仍有三個被標為活躍。

載荷方面,樣本包含遠端殼層、Iron 與 XMRig 挖礦程式、HTTP/S 掃描,以及對脆弱目標的利用部署。受害者被觀察連往俄羅斯 Kryptex 挖礦基礎建設;同時,部分已中招主機被改造成掃描與利用節點,向外探測更多三千/四千埠目標。近期流量亦出現對 SSH 及其他登入入口的探測,研究團隊評估分散式暴力破解能力仍在早期。

Lumen 稱已封鎖往來 PoeLLM C2 的流量,並為 Lumen Defender 客戶提供防護;同時建議防守方核對指標、收緊對外埠、納入攻擊面管理,並勿把僅供內網的 AI 工具直接掛上公網。

三、日常應用場景

1. 開發者與技術團隊

若本機或實驗室以 Docker 快速拉起 LiteLLM、Ollama、Gotenberg,請確認綁定位址與防火牆規則:預設埠不應等同「對全世界開放」。把 AI 閘道納入與一般生產服務相同的修補與暴露面審查,可大幅降低成為礦場節點的機會。

2. 企業與隱私敏感行業

外露的 LLM 代理閘道不只損失 GPU 算力,還可能成為側移、憑證竊取與資料外洩的入口。金融、醫療與法律科技團隊應把「模型服務是否可從互聯網直達」列為變更管理檢查項,並以零信任與分段網絡限制管理介面。

3. 一般用戶

個人若在家用網絡自架聊天模型,宜只監聽本機回環或虛擬專用網;勿把管理埠對應到家用寬頻公網 IP。詩篇式 C2 亦提醒:看似無害的公開文字檔,亦可被武器化成基礎設施更新通道。

4. 香港與亞洲市場視角

香港企業與初創正加速試行本機或私有模型閘道(例如以 OpenAI 相容介面接本機權重)。區域雲與自建機房若沿用「先開埠方便測試」的習慣,攻擊面會與歐美受害者重疊。把 AI 服務納入雲端遷移與網絡安全基線,比單純追新模型版本更關鍵。

四、專業評價與潛在考量

優勢(對防守方的啟示)

  • 有可核對的官方研究、明確受害規模與 C2 推導機制,便於威脅狩獵與 IOC 比對。
  • 直接點名常見 AI 工具與埠,資安團隊可立刻做外網暴露掃描。
  • 強調「AI 基建=高價值算力+常被忽略的修補節奏」,切中企業現實。

需要留意的地方

  • 部分受害數字在全文不同段落以「逾三千四百」與「近二千二百」等視窗描述出現,解讀時應區分累計影響、高峰存量與單日活躍。
  • CVE 編號與利用路徑以報告內樣本為準;防護應以「勿暴露+盡快修補」雙軌並行,而非只堵單一 CVE。
  • 歸因僅為中等信心;防守重點仍是關閉不必要的公網入口。

結語

PoeLLM 說明攻擊者已把開源 AI 閘道視為可規模化的地下礦場:漏洞換入場券,GPU 換收益,詩篇換彈性 C2。對正在香港部署本機或混合雲模型服務的團隊而言,優先事項不是再疊一層行銷話術,而是把暴露面、修補與監控當成基建紀律。

若需把模型服務留在可控網絡邊界內,並同時強化雲端遷移與網絡安全防護,可參考 YSK Limited 的雲端遷移與網絡安全方案(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security 。若要在本機以 OpenAI 相容介面接 Hugging Face 權重、預設埠三千八百五十且避免把閘道直接暴露公網,亦可了解 YSK Omni(MIT,v1.0.2):https://ysk.hk/products/ysk-omni 。


參考來源

  1. Lumen Black Lotus Labs(官方研究,2026-10-07):https://www.lumen.com/blog/en-us/canto-incognito-tracking-the-poellm-malware
  2. The Register:https://www.theregister.com/security/2026/10/07/poetry-is-the-new-ai-security-threat-as-poellm-malware-infects-3k-servers/5301672
  3. Help Net Security(2026-10-08):https://www.helpnetsecurity.com/2026/10/08/poellm-malware-github-poem-ai-servers/
  4. CyberScoop:https://cyberscoop.com/poellm-malware-botnet-poem-lumen-black-lotus-labs/
  5. YSK Limited 雲端遷移與網絡安全:https://ysk.hk/services/cloud-security
  6. YSK Omni:https://ysk.hk/products/ysk-omni

延伸閱讀 · 相關服務與產品