Що сталося
Дослідники Black Lotus Labs — команди кіберрозвідки американського провайдера Lumen — описали ботнет PoeLLM (ботнет — мережа чужих зламаних машин, якими керує один оператор). З квітня 2026 року він заразив понад 3400 серверів, переважно у США та Західній Європі. Серед жертв — відкриті в інтернет ШІ-інструменти LiteLLM і Ollama, а також Gitea та конвертер PDF Gotenberg. Звіт розійшовся профільними медіа 7 жовтня 2026 року.
Деталі
- На чому заробляє: на заражену машину ставлять майнери XMRig та Iron, які підключаються до пулу Kryptex. Яку монету добувають, звіт не називає.
- Як поширюється: заражені сервери самі сканують інтернет (найчастіше порти 3000 — Gotenberg і 4000 — LiteLLM) і надсилають знайденим жертвам запит, який змушує завантажити шкідник.
- Діра в LiteLLM: CVE-2026-42271 у тестових MCP-ендпоінтах дозволяла запустити будь-яку команду на сервері. Вразливі версії з 1.74.2 до 1.83.6, виправлено в 1.83.7.
- Вірші замість адреси: адреса C2 (командного сервера, звідки ботнет отримує вказівки) ніде не записана. Шкідник читає вірш на GitHub, бере з нього чотири слова і за вбудованим словником перетворює їх на IP-адресу. Щоб перевести ботнет на новий сервер, операторові досить замінити слова — з 13 квітня вірш правили 11 разів.
- Масштаб: пік припав на середину червня — близько 2200 заражених машин, до 800 активних на день. Дослідники нарахували 12 адрес C2, на момент публікації активними були три.
Що це означає
Це стосується тих, хто тримає Ollama або LiteLLM на VPS, домашньому сервері чи робочій станції і відкрив порт назовні. Як саме зламували Ollama, у звіті не розписано, але ризик зрозумілий із документації: за замовчуванням Ollama слухає лише 127.0.0.1:11434, а локальний API працює без авторизації. Варто виставити OLLAMA_HOST=0.0.0.0 і не закрити порт — і модель доступна будь-кому, хто його знайде.
Ціна помилки — не лише рахунок за електрику від чужого майнера: зламаний сервер ще й атакує сусідів. Що зробити сьогодні: повернути Ollama на 127.0.0.1 або закрити 11434 фаєрволом для всіх, крім своїх адрес; для віддаленого доступу поставити зворотний проксі з паролем; оновити LiteLLM до 1.83.7 або новішої версії. Підозрюєте, що майнер уже працює, — стане в пригоді наш розбір, як знайти прихований майнер.
Контекст
За даними The Hacker News, репозиторій із віршами вже недоступний, а трафік до адрес C2 відрізано. Це не лікує вже заражені машини: сама схема розрахована на те, що оператор просто публікує новий вірш, а код шкідника лишається тим самим.
