تخطى إلى المحتوى الرئيسي

PoeLLM يصيب 3400 خادم AI/LLM لتوسيع شبكات تعدين العملات المشفرة

فريق جليتش نيوز
منذ 57 دقيقة0 مشاهدة4 دقائق
PoeLLM يصيب 3400 خادم AI/LLM لتوسيع شبكات تعدين العملات المشفرة

كشفت Lumen Black Lotus Labs عن PoeLLM، برمجية خبيثة أصابت أكثر من 3400 خادم AI/LLM لتعدين العملات المشفرة، موسعة شبكة Canto Incognito بوت نت منذ أبريل 2026.

مقدمة تحليلية

أصابت برمجية PoeLLM الخبيثة أكثر من 3400 خادم ذكاء اصطناعي ونماذج لغوية كبيرة (AI/LLM) منذ أبريل 2026، مستغلة البنية التحتية الحسابية لتشغيل شبكة Canto Incognito لتعدين العملات المشفرة. كشفت Lumen Black Lotus Labs عن هذا الهجوم المالي المنظم في تقرير صدر بتاريخ 7 أكتوبر 2026، مشيرة إلى تركيز الإصابات في الولايات المتحدة وأوروبا الغربية. تعتمد الحملة على نشر أدوات تعدين مثل XMRig وIron، وربط الضحايا بخدمة Kryptex الروسية لتجميع الأرباح. بلغت العمليات ذروتها في منتصف يونيو، حيث شملت حوالي 2200 خادم متأثر، منها ما يقرب من 800 خادم نشط يوميًا، مما يؤكد النطاق الواسع والفعالية التشغيلية لهذا التهديد.

لا يقتصر دور الخوادم المخترقة على التعدين، بل يتم إعادة استخدامها لتحديد واختراق أنظمة إضافية. يتجاوز هذا التهديد الاستغلال التقليدي للبنى التحتية، مستهدفاً أصولاً حاسوبية ذات قيمة عالية.

التحليل التقني

تتميز برمجية PoeLLM الخبيثة بآلية مبتكرة لإخفاء عنوان خادم القيادة والتحكم (C2)، وهو ما وصفته Lumen Black Lotus Labs بالـ “creative” أو “الإبداعي”. يتم تضمين عنوان C2 ضمن قصيدة يكتبها المهاجمون ويستضيفونها في مستودع GitHub (`github[.]com/ejejejdfbbebe`). يعود تاريخ أول التزام للمستودع إلى 13 أبريل 2026. يشرح Ryan English، مهندس أمن المعلومات في Lumen Technologies، أن المهاجمين يغيرون كلمات معينة في القصيدة عند إعداد C2 جديد، وتقوم البرمجية الخبيثة باستخلاص العنوان من المفتاح المرتبط بتلك الكلمات.

تستهدف الهجمات بشكل أساسي عمليات النشر المؤسسية المواجهة للإنترنت، والتي تشمل:

  • LiteLLM
  • Gotenberg
  • Gitea
  • أجهزة Ivanti Sentry

ليس استهداف مثيلات LLM هذه محض صدفة؛ فالقصد هو استغلال قوتها الحسابية في تعدين العملات المشفرة بشكل غير مشروع. تشير الأدلة إلى أن البرمجية نشطة منذ أبريل 2026، مع تحديد أكثر من 3400 خادم ضحية حتى الآن. كما تقوم الحملة بإعادة توجيه بعض الأنظمة المخترقة لمسح الإنترنت بحثًا عن مثيلات مشابهة، وإرسال طلب HTTP POST إلى المنافذ المكشوفة على الأهداف المحددة لإرشادها بتنزيل البرمجية الخبيثة من C2. تشير حركة المرور الحديثة نحو SSH وبوابات تسجيل الدخول الأخرى إلى تجريب هجمات القوة الغاشمة الموزعة، لكن نضج هذه القدرة لا يزال غير مؤكد.

نسب فريق Lumen Black Lotus Labs النشاط إلى ممثل تهديد ناطق بالإيطالية بثقة متوسطة، بناءً على وجود آثار لغوية إيطالية ومؤشرات تدفق الشبكة. الهدف النهائي هو تسليح الثغرات المعروفة في الخدمات المكشوفة لتجنيدها في شبكة بوت نت لتعدين العملات المشفرة، وتحويل جزء منها إلى ماسحات ضوئية لتوسيع قائمة الضحايا.

السياق وتأثير السوق

تؤكد حملة PoeLLM أن البنية التحتية للذكاء الاصطناعي أصبحت “attractive target” للمهاجمين، ليس فقط بسبب الثغرات الأمنية في البرمجيات، بل أيضاً لما قد تحتويه من بيانات مفيدة ولأنها تعمل على أجهزة قوية مناسبة للتعدين. يشير تقرير سابق إلى وجود 175000 خدمة AI/LLM مكشوفة للعامة، مما يمثل سطح هجوم واسع وجذاب. في السابق، كانت شبكات بوت نت لتعدين العملات المشفرة تستهدف عادةً الخوادم العامة أو أجهزة إنترنت الأشياء ذات القوة الحاسوبية المنخفضة، لكن PoeLLM يمثل تحولًا استراتيجيًا نحو البنى التحتية الأكثر تخصصًا وذات الكفاءة العالية. هذا التركيز على LiteLLM وGotenberg، على سبيل المثال، يرفع من مستوى التعقيد في الاستهداف ويعزز العائد المالي للمهاجمين، مما يجعل هذه الحملة أكثر كفاءة من سابقاتها التي اعتمدت على الانتشار الواسع على حساب القوة الحسابية.

تأثير السوق مباشر؛ فالشركات التي تعتمد على هذه البنى التحتية تواجه ارتفاعًا في التكاليف التشغيلية نتيجة استنزاف موارد المعالجة واستهلاك الطاقة. كما أن تحويل الخوادم المخترقة إلى ماسحات ضوئية ومخدمات استغلال يمثل تهديدًا مستمرًا ومضاعفًا، مما يحول الضحايا إلى أدوات للانتشار الهجومي، ويشير إلى نموذج جديد لاستغلال الأنظمة الحسابية عالية الأداء.

تحليل ورأي المحرر

رؤية Glitch4Techs

تمثل برمجية PoeLLM تهديدًا حقيقيًا ومتطورًا، وهي ليست مجرد ضجيج إعلامي. إن الآلية “الإبداعية” لإخفاء عنوان خادم القيادة والتحكم (C2) ضمن قصيدة مستضافة على GitHub، وتغيير الكلمات لاستخلاص العنوان، هي دليل على مستوى عالٍ من التعقيد يهدف إلى إعاقة الاكتشاف والتحليل. هذه التقنية ليست مجرد خدعة، بل هي استراتيجية فعالة لتجاوز آليات الدفاع التقليدية القائمة على مؤشرات الاختراق (IOCs). ما يجعل هذا الهجوم أكثر خطورة هو قدرة شبكة البوت نت على التوسع ذاتيًا، حيث يتم تحويل الخوادم المخترقة التي تبلغ 3400+ إلى ماسحات ضوئية ومخدمات استغلال.

هذه الدورة الخبيثة تضمن استمرارية الحملة وتوسيع نطاقها بشكل عضوي، مما يؤكد أن الاستثمار في كشف الثغرات الأمنية ومعالجة أجهزة AI/LLM المكشوفة يجب أن يكون أولوية قصوى وليست مجرد توصية عامة. إن تجاهل هذه التفاصيل التقنية الدقيقة سيؤدي إلى استنزاف مستمر للموارد الحسابية وتبعات مالية مباشرة على المؤسسات المستهدفة، وهو ما يثبت أن تقييم المخاطر الحالي للبنية التحتية للذكاء الاصطناعي لم يعد كافياً.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك