Ботнет PoeLLM: более 3400 серверов с LiteLLM и Ollama, адрес управления — в стихах

3 мин. чтения

Что произошло

Исследователи Black Lotus Labs — команды киберразведки американского провайдера Lumen — описали ботнет PoeLLM (ботнет — сеть чужих взломанных машин под управлением одного оператора). С апреля 2026 года он заразил более 3400 серверов, в основном в США и Западной Европе. Среди жертв — открытые в интернет ИИ-инструменты LiteLLM и Ollama, а также Gitea и конвертер PDF Gotenberg. Отчёт разошёлся по профильным СМИ 7 октября 2026 года.

Детали

  • Чем зарабатывает: на заражённую машину ставятся майнеры XMRig и Iron, которые подключаются к пулу Kryptex. Какую монету добывают, отчёт не называет.
  • Как распространяется: заражённые серверы сами сканируют интернет (чаще всего порты 3000 — Gotenberg и 4000 — LiteLLM) и рассылают найденным жертвам запрос, который велит скачать вредонос.
  • Дыра в LiteLLM: CVE-2026-42271 в тестовых MCP-эндпоинтах позволяла запустить любую команду на сервере. Уязвимы версии с 1.74.2 по 1.83.6, исправлено в 1.83.7.
  • Стихи вместо адреса: адрес C2 (командного сервера, откуда ботнет получает указания) нигде не записан. Вредонос читает стихотворение на GitHub, берёт из него четыре слова и по встроенному словарю превращает их в IP-адрес. Чтобы перевести ботнет на новый сервер, оператору достаточно поменять слова — с 13 апреля стих правили 11 раз.
  • Масштаб: пик пришёлся на середину июня — около 2200 заражённых машин, до 800 активных в день. Исследователи насчитали 12 адресов C2, на момент публикации активны были три.

Что это значит

Касается это тех, кто держит Ollama или LiteLLM на VPS, домашнем сервере или рабочей станции и открыл порт наружу. Механизм взлома Ollama в отчёте не расписан, но риск понятен из документации: по умолчанию Ollama слушает только 127.0.0.1:11434, а локальный API работает без авторизации. Стоит выставить OLLAMA_HOST=0.0.0.0 и не закрыть порт — и модель доступна любому, кто его найдёт.

Цена ошибки — не только счёт за электричество от чужого майнера: взломанный сервер ещё и атакует соседей. Что сделать сегодня: вернуть Ollama на 127.0.0.1 или закрыть 11434 фаерволом для всех, кроме своих адресов; для удалённого доступа поставить обратный прокси с паролем; обновить LiteLLM до 1.83.7 или новее. Подозреваете, что майнер уже работает, — пригодится наш разбор, как найти скрытый майнер.

Контекст

По данным The Hacker News, репозиторий со стихами уже недоступен, а трафик к адресам C2 отрезан. Это не лечит уже заражённые машины: сама схема рассчитана на то, что оператор просто публикует новый стих, а код вредоноса остаётся прежним.

Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.