一首诗,成了3400台服务器的开关
📋 总体概括
代号为PoeLLM的攻击活动自2026年4月以来劫持3400余台服务器,将C2地址藏进GitHub上的一首诗,受害者集中在LiteLLM、Ollama等AI组件。本文拆解其攻击机理,并分析AI基础设施为何正在成为暴露面治理的新洼地。
📄 正文
2026年4月以来,一个代号 PoeLLM 的挖矿与僵尸网络活动悄悄拿下了3400多台服务器。它最扎眼的手法,是把命令与控制(C2)服务器地址,编码进了 GitHub 上公开托管的一首诗里。
这不是猎奇。这批受害机器上跑的,清一色是 LiteLLM、Ollama、Gotenberg、Gitea 这些AI时代的"标配组件"。一次攻击,同时暴露了AI基础设施的部署乱象、C2基础设施的新玩法,以及挖矿团伙的"生意升级"路径。
📜 把C2藏进一首诗:信任滥用的新高度
最隐蔽的C2,往往不在深网,而在最显眼的地方。
先看场景。传统恶意软件的C2环节,是防御方最盯的软肋:域名会被威胁情报标记、被 sinkhole 接管、被运营商封禁,攻击者只能不停换IP换域名,成本高昂。而 PoeLLM 换了一个思路——它把解析C2地址的"钥匙",写成了一首诗,公开发布在 GitHub 上。
受控机器定期去读这首诗,从中推导出新的C2服务器地址。整个过程里,受害服务器只是访问了一次 GitHub,防火墙不会拦,出站审计不会报,威胁情报也几乎不可能把 GitHub 整站拉黑。
这就是所谓"合法平台信任滥用":攻击者把白名单级的公共服务变成了自己的基础设施。此类手法在隐蔽通信领域早有雏形,但当它和挖矿这种"走量"的商业模式结合,说明其实现和运维成本已经低到可复制。
产业层面的判断很直接:威胁情报对"流量去哪了"的传统假设正在失效。当C2可以寄生在代码托管平台、云笔记、甚至公开文本里,防御重点必须从"封IP"转向"行为建模"——一台推理服务器为什么需要周期性访问 GitHub 上某个不起眼的仓库?这个问题的答案,比几百条IP黑名单更有价值。
🔢 受害者画像:一份AI部署的"流行榜单"
被打掉的名单,就是一份AI应用部署 popularity 榜。
据 GBHackers 的披露,PoeLLM 的受害者"主要运行"四类组件:LiteLLM(LLM API 网关)、Ollama(本地大模型推理)、Gotenberg(文档转换服务)、Gitea(自托管代码托管)。前两个是AI应用链路的明星组件,后两个是开发者工具链的常客——组合起来看,受害画像高度集中:正在快速搭建AI能力、但安全基线没跟上的一批服务器。
| 组件 | 典型角色 | 暴露面成因 |
|---|---|---|
| LiteLLM | 统一多家模型的API网关 | Demo直上公网,缺鉴权 |
| Ollama | 本地推理服务 | 默认监听端口无认证即出服务 |
| Gotenberg | 文档转PDF等转换 | 常年被当作"无敏感数据的边角服务" |
| Gitea | 轻量代码托管 | 内网工具习惯性映射到公网 |
本文由本站 AI 辅助聚合生成,原始来源如下: