قال باحثون في Black Lotus Labs التابعة لشركة Lumen إن برمجية خبيثة باسم PoeLLM استُخدمت في حملة تعدين عملات رقمية أصابت أكثر من 3,400 خادم، مع تسجيل ذروة بلغت نحو 800 نظام مصاب نشط في يوم واحد. وبدأ نشاط الحملة، وفق التحقيق، في أبريل، لكنه تصاعد لاحقاً مع تشغيل ما لا يقل عن 11 خادماً للتحكم والسيطرة.
استهدفت العملية خوادم في الولايات المتحدة وأوروبا الغربية، وكان من بين الأنظمة المتأثرة خدمات ذكاء اصطناعي مكشوفة على الإنترنت مثل LiteLLM وOllama، إضافة إلى محول PDF Gotenberg وأداة التطوير Gitea. كما عثر الباحثون على مؤشرات تستحق التحقيق بشأن استهداف Ivanti Sentry.
قصيدة تتحول إلى عنوان لخادم التحكم
تستخدم PoeLLM، وهي ملف ELF يحمل اسم libgcrypt، أسلوباً غير معتاد للحصول على عنوان خادم التحكم. إذ تقرأ أربعة كلمات أو عبارات من قصيدة بعنوان “On the Nature of Connection” داخل ملف dash.css مستضاف في مستودع GitHub يبدو أنه نسخة مشتقة من Node.js، ثم تحوّل هذه الكلمات إلى أرقام عبر قاموس مضمّن لتوليد عنوان IPv4.
يتيح هذا الأسلوب للمشغّل تغيير عنوان خادم التحكم عبر تعديل القصيدة نفسها. وقد رصد الباحثون 11 تعديلاً حتى الآن، مع احتمال وجود تحديث آخر لم يتم توثيقه بعد.
الخوادم المصابة تتحول إلى منصات انتشار
لا تقتصر البرمجية على تشغيل أدوات التعدين. فهي تتضمن وظيفة صدفة عن بُعد، ومعدّني XMRig وIron، وقدرات لفحص خدمات HTTP وHTTPS، إلى جانب نشر الاستغلالات. ووجد Black Lotus Labs أن بعض الضحايا يتصلون بخدمة Kryptex الروسية لتعدين العملات الرقمية.
بعد اختراق الخادم، تستخدمه الحملة كنقطة انطلاق للبحث عن ضحايا جدد عبر فحص المنفذين 3000 و4000، المرتبطين بخدمات Gotenberg وLiteLLM، ومحاولة استغلال الثغرة CVE-2026-42271 في نقاط اختبار MCP الخاصة بـ LiteLLM. وكانت الثغرة قد كُشفت أولاً باعتبارها تتطلب مصادقة وحصلت على تصنيف خطورة مرتفع، لكن باحثي Horizon.ai أكدوا إمكانية ربطها بالثغرة CVE-2026-48710 للوصول إلى تنفيذ أوامر عن بُعد من دون مصادقة.
لماذا يهم هذا الخبر؟
تكشف الحملة أن خوادم الذكاء الاصطناعي المكشوفة لا تمثل هدفاً للتعدين بسبب قدرتها الحاسوبية فحسب، بل يمكن أن تصبح أيضاً أدوات لفحص الشبكات وتوسيع العدوى. ويزيد أثر الخطر عندما تكون الخدمة غير مضبوطة جيداً أو متاحة مباشرة من الإنترنت، خصوصاً في البيئات التي تعتمد على وحدات GPU قوية.
كما وجد الباحثون أن بعض خوادم التحكم احتوت على واجهات إدارة موجهات ضعيفة، ما يرجح إعادة استخدام موجهات مخترقة ضمن البنية الهجومية. ولم يتمكنوا من إسناد الحملة بثقة إلى جهة محددة، لكنهم قدّروا بدرجة متوسطة أن المشغّل إيطالي استناداً إلى تعليقات داخل البرمجية وخادم يستضيف واجهة الإدارة في إيطاليا.
ما الذي ينبغي على المسؤولين فعله؟
يوصي Black Lotus Labs بتثبيت آخر التحديثات الأمنية، وتقليص تعريض الأصول الحساسة للإنترنت العام، وقصر الوصول الخارجي على عناوين IP موثوقة. كما ينبغي مراجعة سجلات مراقبة الشبكة والبحث عن الاتصالات المرتبطة بمؤشرات الاختراق التي نشرها الباحثون.
وصححت BleepingComputer في تحديث لاحق عدد الخوادم المصابة من 2,100 إلى 3,400، بعد أن حدّث الباحثون تقريرهم المباشر.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.