มัลแวร์ PoeLLM เจาะเซิร์ฟเวอร์ AI ที่เปิดเผยสู่สาธารณะเพื่อขุดคริปโต พบติดเชื้อแล้วกว่า 3,400 เครื่อง
นักวิจัยพบแคมเปญขุดคริปโตเจาะระบบ AI ที่ตั้งค่าไม่รัดกุม โดยมัลแวร์ PoeLLM ใช้วิธีแปลกคือซ่อนคำสั่งควบคุมไว้ในบทกวีบน GitHub แล้วแปลงคำเป็นที่อยู่ไอพีของเซิร์ฟเวอร์ควบคุม
AI ภาพสร้างด้วย AI ไม่ใช่ภาพถ่ายจริงนักวิจัยจาก Black Lotus Labs ของ Lumen เปิดเผยแคมเปญขุดคริปโตที่เล็งเป้าไปที่บริการ AI ซึ่งเปิดเผยสู่อินเทอร์เน็ตโดยตรง โดยใช้มัลแวร์ชื่อ PoeLLM เปลี่ยนเซิร์ฟเวอร์ที่ถูกเจาะให้กลายเป็นเครื่องสแกนหาเหยื่อรายต่อไปและเป็นฐานยิงช่องโหว่ ทีมวิจัยระบุว่าปัจจุบันตรวจพบเซิร์ฟเวอร์ติดเชื้อแล้วมากกว่า 3,400 เครื่อง โดยวันที่มีการโจมตีสูงสุดพบระบบติดเชื้อทำงานพร้อมกันมากถึง 800 เครื่อง
PoeLLM เคลื่อนไหวมาตั้งแต่อย่างน้อยเดือนเมษายน และเพิ่มความเข้มข้นขึ้นมากตั้งแต่นั้น โดยพบว่ามีการตั้งเซิร์ฟเวอร์ควบคุม (C2) ขึ้นมาแล้วอย่างน้อย 11 แห่ง เป้าหมายส่วนใหญ่อยู่ในสหรัฐฯ และยุโรปตะวันตก และเป็นระบบที่เปิดใช้งานเครื่องมือ AI อย่าง LiteLLM และ Ollama รวมถึง Gotenberg PDF converter และ Gitea นอกจากนี้ยังพบสัญญาณว่ามีการเล็งเป้าไปที่ Ivanti Sentry ด้วย นักวิจัยระบุว่าระบบ AI มักเป็นเป้าที่น่าสนใจเพราะตั้งค่าไม่รัดกุม เปิดสู่สาธารณะ และมักรันบนคลัสเตอร์ GPU ประสิทธิภาพสูงที่เหมาะกับการขุดคริปโต
จุดเด่นของ PoeLLM คือไฟล์ ELF ชื่อ libgcrypt จะดึงคำหรือวลีสี่คำจากบทกวีชื่อ On the Nature of Connection ซึ่งซ่อนอยู่ในไฟล์ dash.css บน GitHub repository ที่ทำเป็น fork ของ Node.js จากนั้นแปลงคำเหล่านั้นเป็นตัวเลขด้วยพจนานุกรมที่ฝังไว้ในโค้ด เพื่อสร้างที่อยู่ไอพีของเซิร์ฟเวอร์ควบคุม หากผู้ควบคุมต้องการเปลี่ยนที่อยู่ C2 ก็เพียงแก้บทกวีใหม่ ซึ่งที่ผ่านมามีการแก้ไขแล้ว 11 ครั้ง และนักวิจัยคาดว่าอาจมีการอัปเดตเพิ่มอีกอย่างน้อยหนึ่งครั้ง มัลแวร์ตัวนี้ยังมีฟังก์ชันรีโมตเชลล์ ติดตั้งโปรแกรมขุด XMRig และ Iron สแกนผ่าน HTTP/S และฝังช่องโหว่โจมตีได้ โดยพบว่าเหยื่อสื่อสารกับบริการขุดคริปโตของรัสเซียชื่อ Kryptex
เมื่อเจาะเซิร์ฟเวอร์ได้แล้ว มัลแวร์จะใช้เครื่องนั้นเป็นฐานกระจายตัวต่อ โดยสแกนพอร์ต 3000 และ 4000 ที่เกี่ยวข้องกับ Gotenberg และ LiteLLM พร้อมพยายามโจมตีช่องโหว่ CVE-2026-42271 ซึ่งกระทบ MCP server test endpoints ของ LiteLLM เดิมเปิดเผยว่าต้องมีการยืนยันตัวตนก่อนโจมตีและได้คะแนนความรุนแรงระดับสูง แต่นักวิจัยจาก Horizon.ai ยืนยันว่าสามารถเชื่อมกับช่องโหว่อีกตัวคือ CVE-2026-48710 เพื่อรันโค้ดระยะไกลได้โดยไม่ต้องยืนยันตัวตน นอกจากนี้ยังพบว่าเซิร์ฟเวอร์ C2 หลายแห่งมีหน้าแอดมินของเราเตอร์ที่มีช่องโหว่ บ่งชี้ว่าผู้โจมตีนำเราเตอร์ที่ถูกเจาะมาใช้ซ้ำ
นักวิจัยยังไม่สามารถชี้ตัวผู้อยู่เบื้องหลังได้ชัดเจน แต่ประเมินด้วยความมั่นใจระดับปานกลางว่าผู้ควบคุมอาจเป็นคนอิตาลี จากความเห็นที่พบในมัลแวร์และเซิร์ฟเวอร์ที่ใช้งานหน้าแอดมินซึ่งตั้งอยู่ในอิตาลี Black Lotus Labs แนะนำให้ผู้ดูแลระบบอัปเดตแพตช์ความปลอดภัยล่าสุด ลดการเปิดเผยทรัพยากรสำคัญสู่อินเทอร์เน็ต จำกัดการเข้าถึงจากภายนอกให้เฉพาะไอพีที่เชื่อถือได้ และตรวจสอบบันทึกการเชื่อมต่อเทียบกับตัวบ่งชี้การถูกเจาะที่ทีมวิจัยเผยแพร่ไว้
ที่มาของข่าว
- สำนักข่าว
- BleepingComputer
- พาดหัวต้นฉบับ
- PoeLLM malware infects exposed AI servers in cryptomining attacks
- เผยแพร่ต้นทาง
- 7 ต.ค. 2569 22:04 น.



