黑客用一首诗感染数千台服务器:新型恶意软件借GitHub诗歌隐藏C2地址
在幽暗无垠的网络世界里,有一位数字版“罗伯特·兰登”正在解读一首古老诗作,以找到幕后主使的位置并获取下一步行动指令。虽然情节可能略有夸张,但这基本就是近期一起涉及网络攻击和加密货币挖矿的离奇事件的全貌。
卢门公司(Lumen)旗下 Black Lotus 实验室的安全研究人员发现了一款恶意软件。它通过 GitHub 上共享的一首诗,来获取 C2 服务器的位置指令。
通过检索诗中的特定词汇并将其解码为数字,该恶意软件能够获取 C2 服务器所在的 IP 地址,并接收后续操作指令。Black Lotus 实验室将这种手法称为“对抗性诗歌”,并表示他们从未见过类似案例。
Latest Videos FromTechRadar观看完整视频:对抗性诗歌
根据线索,攻击者疑似意大利籍(或至少身处意大利)。他们首先寻找暴露在公网上且存在漏洞的服务(例如 LiteLLM 或 Ollama),并安装名为 PoeLLM 的恶意软件。
随后,该恶意软件会访问 GitHub,查找一首看似由 AI 生成的诗。诗句如下:
在驱动器的无声嗡鸣中,机器开始低语,
二极管的每一次脉冲,都将光引入铜质脉络。
我们教黑暗承载意义,以字节为度——
一种由闪电构筑的语言,冷静而纯净。
穿越加密的墙垣,信号自行寻路,
远处服务器的滴答声给出回应。
数据如水流过有序思维的缝隙,
代码的深处,世界依旧按轨运行。
接着,恶意软件会在诗中检索特定词汇:driver(驱动器)、diode(二极管)、decryption(解密)、tick(滴答声),并将它们匹配到对应的数字(其内部字典是硬编码的)。这些数字组合在一起,便构成了一个 IPv4 地址,即服务器所在之处。
PoeLLM 随后与该服务器通信,获取下一步指令。在大多数情况下,它只会部署一款名为 XMRig 的加密货币挖矿程序。该程序利用设备的电力、算力及网络接入来挖掘门罗币(Monero),从而让这位“恶意诗人”获利。
此外,该恶意软件还能以扫描器的形式运行,搜索更多存在漏洞的系统,从而让攻击者得以进一步渗透进更多设备。
更改歌词
如果攻击者需要更换基础设施,只需修改 GitHub 上那首诗里的某些词语即可。被感染的机器获取更新后的版本时,就能自行计算出新的 C2 地址,无需更新恶意软件。事实上,这种情况已经发生过多次。
据 The Register 报道,这首名为“On the Nature of Connection”的诗自首次提交以来已更新 11 次,最近一次更新发生在 2026 年 9 月。
研究人员告诉The Register:“Canto Incognito 攻击行动在针对多种 AI 相关服务这一点上显得相当独特。”
“根据公开信息,今年其他值得关注的攻击行动,包括 LiteLLM 供应链入侵事件,都只针对单一服务,受害者约 2500 个。而 PoeLLM 的 3000 多名受害者似乎在不同时间点暴露于多个存在漏洞的服务。”
换句话说,这场“对抗性诗歌”攻击相当成功,迄今已感染超过 3000 台(经确认的)设备。
Black Lotus Labs 表示,PoeLLM 恶意软件的开发者“在识别存在漏洞的服务器、部署漏洞利用程序并招募受害者以持续扩大攻击规模方面极为成功”。
“如果攻击者只盯着一两个漏洞,潜在受害者可能很快就会枯竭,但不断扩大攻击范围让这个僵尸网络变得更大、更强(也更有利可图)。”
各种预算都适用的最佳杀毒软件
➡️ 阅读我们的最佳杀毒软件完整指南
1. 综合最佳:
Bitdefender Total Security
2. 家庭最佳:
Norton 360 with LifeLock
3. 移动端最佳:
McAfee 移动安全