الأمن السيبراني

برمجية PoeLLM تصيب آلاف خوادم الذكاء الاصطناعي لتعدين العملات الرقمية

اكتشف باحثو Black Lotus Labs حملة تعدين خفي استغلت أكثر من 3,400 خادم مكشوفاً، بينها أنظمة تشغّل LiteLLM وOllama، وحوّلت الأجهزة المصابة إلى منصات لفحص أهداف جديدة وتنفيذ هجمات. وتستخدم البرمجية آلية غير مألوفة لاستخراج عناوين خوادم التحكم من كلمات مخفية داخل قصيدة مستضافة على GitHub.

07 أكتوبر 2026
3 دقائق قراءة
1 قراءة
certi.news Editorial Team
برمجية PoeLLM تصيب آلاف خوادم الذكاء الاصطناعي لتعدين العملات الرقمية

قال باحثون في Black Lotus Labs التابعة لشركة Lumen إن برمجية خبيثة باسم PoeLLM استُخدمت في حملة تعدين عملات رقمية أصابت أكثر من 3,400 خادم، مع تسجيل ذروة بلغت نحو 800 نظام مصاب نشط في يوم واحد. وبدأ نشاط الحملة، وفق التحقيق، في أبريل، لكنه تصاعد لاحقاً مع تشغيل ما لا يقل عن 11 خادماً للتحكم والسيطرة.

استهدفت العملية خوادم في الولايات المتحدة وأوروبا الغربية، وكان من بين الأنظمة المتأثرة خدمات ذكاء اصطناعي مكشوفة على الإنترنت مثل LiteLLM وOllama، إضافة إلى محول PDF Gotenberg وأداة التطوير Gitea. كما عثر الباحثون على مؤشرات تستحق التحقيق بشأن استهداف Ivanti Sentry.

قصيدة تتحول إلى عنوان لخادم التحكم

تستخدم PoeLLM، وهي ملف ELF يحمل اسم libgcrypt، أسلوباً غير معتاد للحصول على عنوان خادم التحكم. إذ تقرأ أربعة كلمات أو عبارات من قصيدة بعنوان “On the Nature of Connection” داخل ملف dash.css مستضاف في مستودع GitHub يبدو أنه نسخة مشتقة من Node.js، ثم تحوّل هذه الكلمات إلى أرقام عبر قاموس مضمّن لتوليد عنوان IPv4.

يتيح هذا الأسلوب للمشغّل تغيير عنوان خادم التحكم عبر تعديل القصيدة نفسها. وقد رصد الباحثون 11 تعديلاً حتى الآن، مع احتمال وجود تحديث آخر لم يتم توثيقه بعد.

الخوادم المصابة تتحول إلى منصات انتشار

لا تقتصر البرمجية على تشغيل أدوات التعدين. فهي تتضمن وظيفة صدفة عن بُعد، ومعدّني XMRig وIron، وقدرات لفحص خدمات HTTP وHTTPS، إلى جانب نشر الاستغلالات. ووجد Black Lotus Labs أن بعض الضحايا يتصلون بخدمة Kryptex الروسية لتعدين العملات الرقمية.

بعد اختراق الخادم، تستخدمه الحملة كنقطة انطلاق للبحث عن ضحايا جدد عبر فحص المنفذين 3000 و4000، المرتبطين بخدمات Gotenberg وLiteLLM، ومحاولة استغلال الثغرة CVE-2026-42271 في نقاط اختبار MCP الخاصة بـ LiteLLM. وكانت الثغرة قد كُشفت أولاً باعتبارها تتطلب مصادقة وحصلت على تصنيف خطورة مرتفع، لكن باحثي Horizon.ai أكدوا إمكانية ربطها بالثغرة CVE-2026-48710 للوصول إلى تنفيذ أوامر عن بُعد من دون مصادقة.

لماذا يهم هذا الخبر؟

تكشف الحملة أن خوادم الذكاء الاصطناعي المكشوفة لا تمثل هدفاً للتعدين بسبب قدرتها الحاسوبية فحسب، بل يمكن أن تصبح أيضاً أدوات لفحص الشبكات وتوسيع العدوى. ويزيد أثر الخطر عندما تكون الخدمة غير مضبوطة جيداً أو متاحة مباشرة من الإنترنت، خصوصاً في البيئات التي تعتمد على وحدات GPU قوية.

كما وجد الباحثون أن بعض خوادم التحكم احتوت على واجهات إدارة موجهات ضعيفة، ما يرجح إعادة استخدام موجهات مخترقة ضمن البنية الهجومية. ولم يتمكنوا من إسناد الحملة بثقة إلى جهة محددة، لكنهم قدّروا بدرجة متوسطة أن المشغّل إيطالي استناداً إلى تعليقات داخل البرمجية وخادم يستضيف واجهة الإدارة في إيطاليا.

ما الذي ينبغي على المسؤولين فعله؟

يوصي Black Lotus Labs بتثبيت آخر التحديثات الأمنية، وتقليص تعريض الأصول الحساسة للإنترنت العام، وقصر الوصول الخارجي على عناوين IP موثوقة. كما ينبغي مراجعة سجلات مراقبة الشبكة والبحث عن الاتصالات المرتبطة بمؤشرات الاختراق التي نشرها الباحثون.

وصححت BleepingComputer في تحديث لاحق عدد الخوادم المصابة من 2,100 إلى 3,400، بعد أن حدّث الباحثون تقريرهم المباشر.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

ما الذي تحتاج معرفته

استخدمت برمجية PoeLLM أكثر من 3,400 خادم مكشوف، بينها خوادم تشغّل LiteLLM وOllama، لتعدين العملات الرقمية وفحص أهداف جديدة وتنفيذ هجمات. تعتمد الحملة على استخراج عناوين خوادم التحكم من كلمات مخفية داخل قصيدة مستضافة على GitHub، ولم تُنسب بثقة إلى جهة محددة.

  • أصابت الحملة أكثر من 3,400 خادم، وبلغت ذروة النشاط نحو 800 نظام مصاب في يوم واحد.
  • استهدفت خوادم مكشوفة في الولايات المتحدة وأوروبا الغربية، بينها LiteLLM وOllama وGotenberg وGitea.
  • تضم PoeLLM وظيفة صدفة عن بُعد، ومعدّني XMRig وIron، وقدرات لفحص HTTP وHTTPS ونشر الاستغلالات.
  • تستخدم البرمجية قصيدة مستضافة داخل ملف CSS على GitHub لتوليد عنوان IPv4 لخادم التحكم، مع إمكانية تغييره بتعديل القصيدة.
  • حوّلت الحملة بعض الخوادم المصابة إلى منصات لفحص المنافذ 3000 و4000 واستهداف ضحايا جدد.
  • يوصي الباحثون بتثبيت التحديثات، وتقليص التعرض للإنترنت، وقصر الوصول الخارجي على عناوين IP موثوقة ومراجعة سجلات الشبكة.

أسئلة شائعة

ما هي PoeLLM؟

هي برمجية خبيثة استُخدمت لتعدين العملات الرقمية، وتشغيل أدوات تحكم عن بُعد، وفحص خدمات مكشوفة ونشر الاستغلالات.

كيف تحصل PoeLLM على عنوان خادم التحكم؟

تقرأ أربع كلمات أو عبارات من قصيدة بعنوان "On the Nature of Connection" داخل ملف dash.css مستضاف على GitHub، ثم تحولها عبر قاموس مضمّن إلى عنوان IPv4.

ما الخدمات والأنظمة التي استهدفتها الحملة؟

شملت الأنظمة المتأثرة خوادم تشغّل LiteLLM وOllama، إضافة إلى Gotenberg وGitea، مع مؤشرات تستحق التحقيق بشأن Ivanti Sentry.

ما الإجراءات التي يوصي بها الباحثون؟

يوصون بتثبيت آخر التحديثات الأمنية، وتقليل تعريض الأصول الحساسة للإنترنت العام، وقصر الوصول الخارجي على عناوين IP موثوقة، ومراجعة سجلات الشبكة.

استكشف هذه القصة

المواضيع والجهات المرتبطة

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار