Что произошло
Исследователи Black Lotus Labs — команды киберразведки американского провайдера Lumen — описали ботнет PoeLLM (ботнет — сеть чужих взломанных машин под управлением одного оператора). С апреля 2026 года он заразил более 3400 серверов, в основном в США и Западной Европе. Среди жертв — открытые в интернет ИИ-инструменты LiteLLM и Ollama, а также Gitea и конвертер PDF Gotenberg. Отчёт разошёлся по профильным СМИ 7 октября 2026 года.
Детали
- Чем зарабатывает: на заражённую машину ставятся майнеры XMRig и Iron, которые подключаются к пулу Kryptex. Какую монету добывают, отчёт не называет.
- Как распространяется: заражённые серверы сами сканируют интернет (чаще всего порты 3000 — Gotenberg и 4000 — LiteLLM) и рассылают найденным жертвам запрос, который велит скачать вредонос.
- Дыра в LiteLLM: CVE-2026-42271 в тестовых MCP-эндпоинтах позволяла запустить любую команду на сервере. Уязвимы версии с 1.74.2 по 1.83.6, исправлено в 1.83.7.
- Стихи вместо адреса: адрес C2 (командного сервера, откуда ботнет получает указания) нигде не записан. Вредонос читает стихотворение на GitHub, берёт из него четыре слова и по встроенному словарю превращает их в IP-адрес. Чтобы перевести ботнет на новый сервер, оператору достаточно поменять слова — с 13 апреля стих правили 11 раз.
- Масштаб: пик пришёлся на середину июня — около 2200 заражённых машин, до 800 активных в день. Исследователи насчитали 12 адресов C2, на момент публикации активны были три.
Что это значит
Касается это тех, кто держит Ollama или LiteLLM на VPS, домашнем сервере или рабочей станции и открыл порт наружу. Механизм взлома Ollama в отчёте не расписан, но риск понятен из документации: по умолчанию Ollama слушает только 127.0.0.1:11434, а локальный API работает без авторизации. Стоит выставить OLLAMA_HOST=0.0.0.0 и не закрыть порт — и модель доступна любому, кто его найдёт.
Цена ошибки — не только счёт за электричество от чужого майнера: взломанный сервер ещё и атакует соседей. Что сделать сегодня: вернуть Ollama на 127.0.0.1 или закрыть 11434 фаерволом для всех, кроме своих адресов; для удалённого доступа поставить обратный прокси с паролем; обновить LiteLLM до 1.83.7 или новее. Подозреваете, что майнер уже работает, — пригодится наш разбор, как найти скрытый майнер.
Контекст
По данным The Hacker News, репозиторий со стихами уже недоступен, а трафик к адресам C2 отрезан. Это не лечит уже заражённые машины: сама схема рассчитана на то, что оператор просто публикует новый стих, а код вредоноса остаётся прежним.
