10月8日、BleepingComputerが「PoeLLM malware infects exposed AI servers in cryptomining attacks」と題した記事を公開した。新種マルウェア「PoeLLM」は、GitHubにホストされた詩の文字列からC2(コマンド&コントロール)サーバーのIPアドレスをその場で生成するという、これまでに前例のない隠蔽手法を採用している。標的は設定ミスのまま公開されたAIサーバー群で、すでに2,100台超が侵害され、仮想通貨マイニングに悪用されている。
GitHubの詩からC2アドレスを生成する手口
PoeLLMの最大の特徴は、C2サーバーのアドレスを隠蔽する方法にある。
通常のマルウェアはC2アドレスをバイナリにハードコードするか、DNSを悪用するが、PoeLLMは異なる手段を取る。GitHubにフォークされたNode.jsリポジトリ内のdash.cssファイルに、「On the Nature of Connection」と題した詩が埋め込まれており、マルウェアはその詩から4つの単語やフレーズを抽出する。それらをハードコードされた辞書で数値に変換し、IPv4アドレスを生成してC2に接続するという仕組みだ。
C2を変更したければ、詩の内容を書き換えるだけでよい。これまでに11回の詩の改変が確認されており、研究者はさらに追加の更新があるとみている。セキュリティ製品が詩のホスティングをブロックしにくい点と、GitHubというインフラを信頼の隠れ蓑にできる点が、この手口の狡猾さだ。マルウェアのC2隠蔽手法としては、テキストや画像にデータを埋め込むステガノグラフィ的アプローチに近いが、詩という人間可読なコンテンツを悪用する点は新しい。
なぜAIサーバーが狙われるのか
LumenのBlack Lotus Labs(BLL)が追跡しているこのボットネットは、2,100台超のサーバーを侵害し、1日あたり最大800台が同時に活動した時期もある。
標的となっているのは以下のサービスだ。
- **LiteLLM**:複数のLLM APIを統合するプロキシサーバー
- **Ollama**:ローカルでLLMを実行するためのツール
- Gotenberg:HTML・Markdownなどを PDFに変換するオープンソースツール
- Gitea:セルフホスト型のGitサービス
- Ivanti Sentry:エンタープライズ向けモバイルデバイス管理(MDM)製品
BLLが指摘するのは、AIツールが攻撃者にとって「おいしい標的」である理由だ。設定が不十分なまま公開されやすく、かつLLM推論用の強力なGPUクラスターを搭載している。仮想通貨マイニングには高い計算能力が必要なため、まさに格好の踏み台となる。なお、タイトルでOllamaとLiteLLMを代表例として挙げているが、実際の標的範囲はGotenberg・Gitea・Ivanti Sentryを含む幅広いサービスに及んでいる点は注意が必要だ。
感染後の動作と脆弱性の悪用
PoeLLMの本体はELFバイナリ(libgcryptという名称)で、以下の機能を持つ。
- XMRigおよびIronによる仮想通貨マイナー
- HTTPSスキャナー(ポート3000・4000を対象)
- リモートシェル機能
- エクスプロイト展開機能
XMRigはMonero(XMR)マイニングに広く使われるオープンソースツールとして知られており、マルウェアへの組み込みが後を絶たない。IronはXMRigをベースに派生したマイナーバリアントで、同様の目的で悪用されることが報告されている。
感染したサーバーはさらなる感染拡大の踏み台となり、LiteLLMのMCPサーバーに存在するCVE-2026-42271を悪用する。この脆弱性は当初「認証が必要」とされ高深刻度評価を受けていたが、Horizon3.aiの研究者が別の脆弱性CVE-2026-48710と組み合わせることで認証なしのRCE(リモートコード実行)が可能であることを確認した。なお、これらのCVE番号については元記事の記述に基づいており、詳細は元記事および公式のアドバイザリを確認していただきたい。
マイニング収益の送金先は、ロシアの仮想通貨マイニングサービス「Kryptex」であることも判明している。インフラ分析の結果、複数のC2サーバーが脆弱なルーターの管理インターフェースを備えており、攻撃者は侵害済みのルーターを再利用している可能性がある。
攻撃者の帰属については断定できないが、マルウェア内のコメントとイタリアに所在する管理用サーバーから、BLLはイタリア語話者の関与を中程度の確度で推定している。
防御のための対策
BLLは以下の対策を推奨している。
- 最新のセキュリティアップデートを適用する
- LiteLLMやOllamaなどのAIツールをインターネットに直接公開しない
- 外部アクセスを信頼済みIPのみに制限する
- ネットワーク監視ログを精査し、BLL公開のIoCとの接続を確認する
特にセルフホストのAIツールを運用するチームは、開発の利便性のためにポートを開放したまま放置しているケースが多い。PoeLLMはそこを突いてくる。OllamaやLiteLLMの公式ドキュメントにもセキュリティ上の注意事項が記載されており、本番環境での運用前に改めて確認しておくことを勧める。
詳細はPoeLLM malware infects exposed AI servers in cryptomining attacksを参照していただきたい。