Cybersécurité

Le logiciel malveillant PoeLLM infecte des milliers de serveurs d’intelligence artificielle pour miner des cryptomonnaies

Les chercheurs de Black Lotus Labs ont découvert une campagne de minage furtif qui a exploité plus de 3 400 serveurs exposés, dont des systèmes exécutant LiteLLM et Ollama, et transformé les appareils infectés en plateformes destinées à analyser de nouvelles cibles et à mener des attaques. Le logiciel utilise un mécanisme inhabituel pour extraire les adresses des serveurs de commande et de contrôle à partir de mots cachés dans un poème hébergé sur GitHub.

2026-10-07
4 min de lecture
1 vues
certi.news Editorial Team
Le logiciel malveillant PoeLLM infecte des milliers de serveurs d’intelligence artificielle pour miner des cryptomonnaies

Des chercheurs de Black Lotus Labs, une division de Lumen, ont déclaré qu’un logiciel malveillant nommé PoeLLM avait été utilisé dans une campagne de minage de cryptomonnaies ayant infecté plus de 3 400 serveurs, avec un pic d’environ 800 systèmes infectés actifs en une seule journée. Selon l’enquête, l’activité de la campagne a commencé en avril, avant de s’intensifier avec l’exploitation d’au moins 11 serveurs de commande et de contrôle.

L’opération a ciblé des serveurs aux États-Unis et en Europe occidentale. Parmi les systèmes touchés figuraient des services d’intelligence artificielle exposés sur Internet, tels que LiteLLM et Ollama, ainsi que le convertisseur PDF Gotenberg et l’outil de développement Gitea. Les chercheurs ont également trouvé des éléments justifiant une enquête sur un ciblage d’Ivanti Sentry.

Un poème transformé en adresse de serveur de commande et de contrôle

PoeLLM, un fichier ELF nommé libgcrypt, utilise une méthode inhabituelle pour obtenir l’adresse du serveur de commande et de contrôle. Il lit quatre mots ou expressions d’un poème intitulé « On the Nature of Connection », présent dans un fichier dash.css hébergé dans un dépôt GitHub qui semble être un fork de Node.js, puis transforme ces mots en nombres au moyen d’un dictionnaire intégré afin de générer une adresse IPv4.

Cette méthode permet à l’opérateur de modifier l’adresse du serveur de commande et de contrôle en modifiant simplement le poème. Les chercheurs ont observé 11 modifications jusqu’à présent, avec la possibilité qu’une autre mise à jour n’ait pas encore été documentée.

Les serveurs infectés deviennent des plateformes de propagation

Le logiciel ne se limite pas à exécuter des outils de minage. Il comprend une fonctionnalité de shell à distance, les mineurs XMRig et Iron, ainsi que des capacités d’analyse des services HTTP et HTTPS, en plus de fonctions de déploiement d’exploits. Black Lotus Labs a constaté que certaines victimes se connectaient au service russe Kryptex pour miner des cryptomonnaies.

Après avoir compromis un serveur, la campagne l’utilise comme point de départ pour rechercher de nouvelles victimes en analysant les ports 3000 et 4000, associés aux services Gotenberg et LiteLLM, et en tentant d’exploiter la vulnérabilité CVE-2026-42271 dans les points de test MCP de LiteLLM. La vulnérabilité avait d’abord été révélée comme nécessitant une authentification et avait reçu une classification de gravité élevée, mais les chercheurs de Horizon.ai ont confirmé qu’elle pouvait être combinée à la vulnérabilité CVE-2026-48710 pour permettre l’exécution de commandes à distance sans authentification.

Pourquoi cette information est-elle importante ?

La campagne révèle que les serveurs d’intelligence artificielle exposés ne constituent pas seulement des cibles de minage en raison de leur puissance de calcul : ils peuvent également devenir des outils d’analyse des réseaux et d’extension de l’infection. Le risque est accru lorsque le service est mal configuré ou directement accessible depuis Internet, en particulier dans les environnements qui reposent sur des unités GPU puissantes.

Les chercheurs ont également constaté que certains serveurs de commande et de contrôle contenaient des interfaces d’administration de routeurs vulnérables, ce qui laisse penser que des routeurs compromis ont été réutilisés dans l’infrastructure d’attaque. Ils n’ont pas pu attribuer la campagne avec certitude à un acteur précis, mais ont estimé avec un degré de confiance moyen que l’opérateur était italien, en se fondant sur des commentaires présents dans le logiciel et sur un serveur hébergeant l’interface d’administration en Italie.

Que doivent faire les responsables ?

Black Lotus Labs recommande d’installer les dernières mises à jour de sécurité, de réduire l’exposition des actifs sensibles à l’Internet public et de limiter l’accès externe aux adresses IP de confiance. Il convient également d’examiner les journaux de surveillance du réseau et de rechercher les communications associées aux indicateurs de compromission publiés par les chercheurs.

BleepingComputer a corrigé dans une mise à jour ultérieure le nombre de serveurs infectés, le faisant passer de 2 100 à 3 400, après que les chercheurs ont mis à jour leur rapport en temps réel.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités