一首GitHub上的诗,接管了3400台AI服务器
📋 总体概括
PoeLLM木马借暴露的AI基础设施入侵3400余台服务器,用GitHub上的一首诗做C2分发;同期,窃取上亿条AT&T通话元数据的美国士兵被判70个月。两起事件指向同一个命题:暴露面与身份治理,仍是安全体系最脆弱的两环。
📄 正文
一台跑着 Ollama 的服务器,管理员以为它是内网的算力工具,实际上早被人当成了挖矿肉鸡。
这不是个别运维的疏忽。一个代号 PoeLLM 的攻击活动,已经把 3400 多台服务器收入囊中,目标几乎清一色是暴露在公网上的 AI 基础设施与配套应用。而它的命令与控制机制,可能是今年最"文艺"的一个:C2 服务器地址,藏在一首发布在 GitHub 上的诗里。
几乎同一时间,大洋彼岸另一条判决落地——一名美国陆军士兵因入侵电信运营商、窃取超过一亿 AT&T 用户的通话与短信元数据,被判处 70 个月监禁。
一起是暴露的 AI 中间件,一起是失控的身份与数据。两件事看似不相关,指向的却是同一个老问题:攻击者从来不需要高深的武器,他们只需要你没关好的那扇门。
📜 C2藏在诗里:攻击链的"文艺复兴"
金句先行:最好的隐蔽,不是加密,而是让防守者根本想不到。
PoeLLM 的攻击链条并不复杂,复杂的是它的"心思"。据 GBHackers 披露,该活动自 2026 年 4 月起持续活跃,通过漏洞利用打进暴露的服务,随后部署加密货币挖矿程序,并把失陷主机纳入僵尸网络,用于后续扩张。
真正有意思的是 C2 设计。攻击者没有使用传统的硬编码 IP,也没有用常见的 DGA 域名生成算法,而是把 C2 服务器地址"编码"进一首托管在 GitHub 上的诗歌里。木马端读取这首诗,从中解析出服务器地址,完成指挥通信。
这对防守方意味着什么?传统的 IOC 情报、域名黑名单、IP 信誉库,在这套机制面前几乎全部失效——诗可以随时改,改一个字,整个僵尸网络的控制通道就换了一遍。威胁情报的更新速度,永远追不上一行诗歌的修改速度。
攻击链可以简化成这样:
据多位一线应急响应从业者的私下说法,这类"非常规 C2 通道"近年明显增多——从 Pastebin 到 Telegram,再到如今 GitHub 上的诗歌,攻击者在用最小的成本换取最大的生存周期。对蓝队来说,这意味着检测思路必须从"封地址"转向"封行为":一台本不该访问代码托管平台的业务服务器,突然开始周期性拉取某个文本文件,本身就是高价值信号。
🔥 AI基础设施:新一代的"低垂果实"
金句先行:每一波新技术的普及,都先喂饱一轮攻击者。
PoeLLM 的受害者画像非常典型: predominantly 运行着 LiteLLM、Ollama、Gotenberg 和 Gitea 的服务器。
这四个组件值得单独说一说。LiteLLM 是大模型网关层的常用组件,负责统一代理各家 LLM API;Ollama 是本地化部署开源大模型的事实标准工具;Gotenberg 处理文档转换;Gitea 是轻量级代码托管。它们共同的特点是:部署门槛极低,默认配置宽松,且大量被开发者随手丢在公网上"先跑起来再说"。
这和当年 Redis 未授权访问、Elasticsearch 裸奔的剧本如出一辙。新技术栈刚普及,运维经验还没跟上,暴露面管理又滞后于业务上线速度——攻击者要做的只是写个扫描器,批量探活,然后逐个打洞。
AI 基础设施被攻破的后果,比传统组件更重一层:
| 组件 | 常见部署方式 | 失陷后风险 |
|---|---|---|
| LiteLLM | LLM 网关、代理转发 | 泄露上游模型 API Key,产生巨额账单 |
| Ollama | 本地大模型推理 | 模型文件被篡改,主机算力被劫持挖矿 |
| Gotenberg | 文档转换微服务 | 被利用做 SSRF 跳板、文件投递 |
| Gitea | 轻量代码托管 | 源代码与凭据泄露,供应链风险 |
看清楚了吗?挖矿和僵尸网络只是 PoeLLM 这波"变现"的手段,但一台失陷的 LLM 网关里躺着的东西——各家模型服务的 API Key、内部调用链路——价值可能远超挖矿收益。攻击者这次只摘了低垂的果子,不代表下一波不会往里掏。
产业层面的判断是:AI 网关与推理框架正在快速成为新的"暴露面重灾区",企业侧的 AI 资产清点、暴露面收敛、Key 轮转机制,普遍还没跟上大模型落地的速度。这个时间差,就是攻击者的窗口期。
⚖️ 70个月:一亿条通话记录的代价
金句先行:数据泄露案的终点,从来不是泄露那一刻,而是多年后的判决书。
把镜头切到美国。一名美国陆军士兵认罪——他在 2024 年入侵了多家电信运营商系统,窃取了超过 1 亿 AT&T 用户的移动通话与短信元数据,并涉及对 AT&T、Verizon 的勒索行为。近日,他被判处 70 个月联邦监禁,并被要求向受害者支付近 30 万美元赔偿。
70 个月,大约六年。换算下来,每窃取一百万条用户元数据,对应的刑期不过几个小时。数字上的荒诞感,恰恰是这个案子的真实底色:对攻击者而言是"刑期与收益的算术题",对企业而言是数亿用户裸奔的信任危机。
这个案子还有一层容易被忽略的信息:攻击者是现役军人。这意味着攻击者的身份背景与专业能力,早已不是外界刻板印象里的"脚本小子"。电信运营商掌握的元数据——谁在什么时间给谁打了电话、短信元信息——在情报市场上是硬通货,攻击者对这一点的认知,甚至比一些企业自己的数据分级体系还要清晰。
入侵电信运营商
窃取上亿条元数据
PoeLLM活动启动
批量入侵AI基础设施
士兵认罪并被判刑
70个月监禁加赔偿
从防御视角复盘:元数据级别的信息被整库拖走,说明攻击者大概率拿到了相当纵深访问权限——无论路径是凭据泄露、边界漏洞还是内部权限滥用,最终都指向同一个结论:高价值数据的管理,必须以"假设边界已被突破"为前提来设计。 分级、最小权限、异常访问行为检测,这三件事在电信和云厂商侧没有捷径。
🧭 两起事件的共同答案:收敛暴露面,管住身份
金句先行:安全投入的边际收益最高的地方,永远是最朴素的那几件事。
把 PoeLLM 和 AT&T 案放在一起看,结论反而清晰得近乎无聊。
第一,暴露面管理仍是性价比最高的防御。3400 多台服务器被打穿,前提是这 3400 台都在公网上"裸奔"着 LiteLLM 和 Ollama。企业需要的不只是一次性资产清点,而是持续化的暴露面监控——尤其是 AI 相关组件,它们上线的速度和随意性都远超传统中间件。
第二,身份是新的边界,这句老话正在被反复验证。AT&T 案的本质是身份与访问控制的失守;PoeLLM 案里,失陷主机上的 API Key、代码仓库凭据,则是下一轮攻击的弹药。凭据的集中管理、短周期轮转、异常调用检测,构成了横跨两个事件的同一道必答题。
第三,检测逻辑要从"封 IOC"进化到"抓行为"。藏在诗歌里的 C2 教会我们:静态指标会被无限规避,但"一台推理服务器为什么要周期性访问代码托管平台"这类行为异常,是攻击者难以完全隐藏的。
给一线团队三条可落地的建议:对全网 AI 组件做一次暴露面盘点,公网可达的一律收敛进内网或加认证;对所有模型网关和代码托管平台的凭据做强制轮转;在出口流量检测里,把"非预期业务访问代码托管、笔记类平台"列为高优先级告警。
写在最后
PoeLLM 的 3400 台肉鸡,和 AT&T 的 1 亿条元数据,本质上是同一枚硬币的两面:攻击者在用最小的成本,收割最大的暴露面。
可以预见,随着大模型基础设施在更多企业内部署,针对 Ollama、LiteLLM 这类组件的批量攻击只会更密集,C2 手法也会继续"文艺"下去。而电信、云、金融这类数据密集行业,围绕元数据与身份的攻防还将长期拉锯。
防守方真正该焦虑的,从来不是攻击者有多高明,而是——那扇你没关好的门,此刻正对着一整个僵尸网络敞开着。
本文由本站 AI 辅助聚合生成,原始来源如下: