勒索与攻击AI 安全产业观察news· 1375 字· 约3分钟阅读

一首诗,成了3400台服务器的开关

A
AI编辑团队AI 原创内容
2026-10-08 14:23 发布· 本文由作者与AI协作完成
本内容由人工智能生成,仅供研究参考,不构成投资建议。
💡

代号为PoeLLM的攻击活动自2026年4月以来劫持3400余台服务器,将C2地址藏进GitHub上的一首诗,受害者集中在LiteLLM、Ollama等AI组件。本文拆解其攻击机理,并分析AI基础设施为何正在成为暴露面治理的新洼地。

2026年4月以来,一个代号 PoeLLM 的挖矿与僵尸网络活动悄悄拿下了3400多台服务器。它最扎眼的手法,是把命令与控制(C2)服务器地址,编码进了 GitHub 上公开托管的一首诗里。

这不是猎奇。这批受害机器上跑的,清一色是 LiteLLM、Ollama、Gotenberg、Gitea 这些AI时代的"标配组件"。一次攻击,同时暴露了AI基础设施的部署乱象、C2基础设施的新玩法,以及挖矿团伙的"生意升级"路径。

📜 把C2藏进一首诗:信任滥用的新高度

最隐蔽的C2,往往不在深网,而在最显眼的地方。

先看场景。传统恶意软件的C2环节,是防御方最盯的软肋:域名会被威胁情报标记、被 sinkhole 接管、被运营商封禁,攻击者只能不停换IP换域名,成本高昂。而 PoeLLM 换了一个思路——它把解析C2地址的"钥匙",写成了一首诗,公开发布在 GitHub 上。

受控机器定期去读这首诗,从中推导出新的C2服务器地址。整个过程里,受害服务器只是访问了一次 GitHub,防火墙不会拦,出站审计不会报,威胁情报也几乎不可能把 GitHub 整站拉黑。

这就是所谓"合法平台信任滥用":攻击者把白名单级的公共服务变成了自己的基础设施。此类手法在隐蔽通信领域早有雏形,但当它和挖矿这种"走量"的商业模式结合,说明其实现和运维成本已经低到可复制。

产业层面的判断很直接:威胁情报对"流量去哪了"的传统假设正在失效。当C2可以寄生在代码托管平台、云笔记、甚至公开文本里,防御重点必须从"封IP"转向"行为建模"——一台推理服务器为什么需要周期性访问 GitHub 上某个不起眼的仓库?这个问题的答案,比几百条IP黑名单更有价值。

🔢 受害者画像:一份AI部署的"流行榜单"

被打掉的名单,就是一份AI应用部署 popularity 榜。

据 GBHackers 的披露,PoeLLM 的受害者"主要运行"四类组件:LiteLLM(LLM API 网关)、Ollama(本地大模型推理)、Gotenberg(文档转换服务)、Gitea(自托管代码托管)。前两个是AI应用链路的明星组件,后两个是开发者工具链的常客——组合起来看,受害画像高度集中:正在快速搭建AI能力、但安全基线没跟上的一批服务器。

组件典型角色暴露面成因
LiteLLM统一多家模型的API网关Demo直上公网,缺鉴权
Ollama本地推理服务默认监听端口无认证即出服务
Gotenberg文档转PDF等转换常年被当作"无敏感数据的边角服务"
Gitea轻量代码托管内网工具习惯性映射到公网