Canto Incognito adlı kampanyada PoeLLM zararlı yazılımıyla 3.400'den fazla sunucu ele geçirildi, XMRig ve Iron madencileriyle Kryptex üzerinden kripto madenciliği yapıldı.
Yazılım ve Uygulamalar
Admin7 okunma

PoeLLM Zararlı Yazılımı 3400'den Fazla Sunucuya Sızdı

Canto Incognito adlı kampanyada PoeLLM zararlı yazılımıyla 3.400'den fazla sunucu ele geçirildi, XMRig ve Iron madencileriyle Kryptex üzerinden kripto madenciliği yapıldı.

PoeLLM Zararlı Yazılımı 3400'den Fazla Sunucuya Sızdı

Haber detayı

Siber güvenlik araştırmacıları, internete açık yapay zeka ve büyük dil modeli altyapılarını hedef alan yeni bir zararlı yazılım ailesine dikkat çekti. Canto Incognito olarak adlandırılan kampanyada 3 bin 400'den fazla sunucunun ele geçirildiği, bu sistemlerde kripto para madenciliği yapıldığı ve botnetin ölçeğinin genişletildiği bildirildi. Lumen Black Lotus Labs tarafından The Hacker News ile paylaşılan rapora göre kampanya Nisan 2026'dan bu yana aktif durumda ve enfeksiyonlar özellikle ABD ile Batı Avrupa'da yoğunlaşıyor.
Araştırmaya göre saldırganlar ele geçirdikleri sistemleri yalnızca madencilik için kullanmakla kalmıyor, aynı zamanda bu sunucuları tarayıcı ve sömürü sunucularına dönüştürerek yeni kurbanlar bulmak için de kullanıyor. Lumen Black Lotus Labs, "Ele geçirilen ana bilgisayarlar botneti genişletmek için yeniden kullanılıyor. Enfekte sunucular tarayıcılara ve exploit sunucularına dönüştürülerek aktörün ek savunmasız sistemleri bulmasına ve ele geçirmesine olanak tanınıyor" değerlendirmesini paylaştı.

Canto Incognito Kampanyası Nasıl Çalışıyor?​

Kampanyanın temel amacı, halka açık ve internete açık hizmetlerdeki bilinen güvenlik açıklarını silahlandırarak sistemleri bir kripto madencilik botnetine dahil etmek ve bunların bir kısmını tarayıcıya dönüştürerek kurban havuzunu büyütmek olarak tanımlanıyor. Saldırılar finansal motivasyonla gerçekleştiriliyor ve ele geçirilen sistemlere XMRig ve Iron adlı kripto para madencileri kuruluyor. Kurbanların Kryptex adlı Rus kripto para madencilik hizmetine bağlandığı tespit edildi.
Lumen'in bulgularına göre kampanya, ele geçirdiği sistemlerin bir bölümünü interneti taramak için yeniden işlevlendiriyor. Bu sistemler benzer açık örnekleri arıyor ve tespit edilen hedeflerin açık portlarına HTTP POST isteği göndererek, söz konusu hedeflere komuta kontrol sunucusundan zararlı yazılımı indirmeleri talimatını iletiyor. Bu yöntemle botnet kendi kendini büyüten bir yapıya kavuşuyor.
Operasyonun zirve yaptığı dönem olarak Haziran ortası işaret ediliyor. Lumen Black Lotus Labs, "Haziran ortasındaki operasyonların zirvesinde kampanya neredeyse 2 bin 200 etkilenen sunucuyu kapsıyordu ve günde yaklaşık 800 aktif sunucu bulunuyordu" bilgisini paylaştı. Daha yakın dönemde SSH ve diğer oturum açma portallarına yönelik trafik, dağıtık kaba kuvvet saldırılarının denendiğine işaret ediyor. Ancak şirket, bu yeteneğin olgunluğunun henüz belirsiz olduğunu vurguluyor.

PoeLLM: Şiir İçinde Gizlenen Komuta Kontrol Adresi​

Kampanya kapsamında dağıtılan zararlı yazılım, PoeLLM olarak kod adlandırıldı. Bu isim, tehdit aktörlerinin komuta kontrol adresini gizlemek için kullandığı yaratıcı teknikten geliyor. Araştırmacılara göre aktörler, GitHub'da "github[.]com/ejejejdfbbebe" adresinde barındırılan bir depoda kendi yazdıkları bir şiirin içine komuta kontrol adresini gizledi.
Depoya ait ilk commit 13 Nisan 2026 tarihinde yapıldı. Lumen Technologies bünyesinde bilgi güvenliği mühendisi olarak görev yapan Ryan English, The Hacker News'e yaptığı açıklamada yöntemi şöyle anlattı: "Her yeni C2 kurduklarında şiirdeki birkaç kelimeyi değiştiriyorlar ve zararlı yazılım adresi bu kelimelerle ilişkili anahtardan türetiyor." Bu sayede her yeni komuta kontrol altyapısı için şiirde küçük değişiklikler yapılması yeterli oluyor ve zararlı yazılım bu değişikliklerden adresi çıkarabiliyor.
Bu teknik, geleneksel sabit komuta kontrol adreslerinin tespit edilmesini zorlaştıran bir gizleme yöntemi olarak öne çıkıyor. Şiir tabanlı türetme mekanizması, savunma sistemlerinin statik göstergelere dayalı tespitini atlatmayı amaçlıyor.

Hedefte Hangi Sistemler Var ve Saldırılar Nasıl Yayılıyor?​

Saldırıların öncelikli olarak kurumsal ve internete açık dağıtımları hedef aldığı belirtildi. Hedefler arasında LiteLLM ve Gotenberg gibi yapay zeka ve büyük dil modeli ile ilişkili kurulumların yanı sıra Gitea ve Ivanti Sentry cihazları da bulunuyor. Bu LLM örneklerinin hedef alınmasının tesadüf olmadığı, amacın bu sistemlerin yüksek işlem gücünü yasa dışı kripto para madenciliği için kötüye kullanmak olduğu ifade ediliyor.
Lumen'e göre açıkta bırakılan yapay zeka ve büyük dil modeli hizmetleri yalnızca yazılım güvenlik açıkları nedeniyle değil, aynı zamanda değerli veriler içerebilmeleri ve madenciliğe uygun güçlü donanımlar üzerinde çalışmaları nedeniyle de cazip hedefler haline geliyor. Şirket, "Yapay zeka altyapısı cazip bir hedef haline geliyor. Açıkta bırakılan AI/LLM hizmetleri yalnızca yazılım güvenlik açıkları nedeniyle değil, aynı zamanda yararlı veriler içerebilmeleri ve madenciliğe uygun güçlü donanımlarda çalışmaları nedeniyle de değerlidir" değerlendirmesinde bulundu.
Yayılım zincirinde, ele geçirilen sunucuların tarayıcıya dönüştürülmesi kritik rol oynuyor. Bu sunucular interneti tarayarak benzer açık sistemleri buluyor ve ardından açık portlara gönderilen HTTP POST isteğiyle hedef sistemin zararlı yazılımı komuta kontrol sunucusundan indirmesi sağlanıyor. Böylece her yeni enfeksiyon, bir sonraki dalga için tarama kapasitesini artırıyor.

3400'ü Aşan Kurban ve İtalyanca İzler​

Kampanyanın Nisan 2026'dan beri aktif olduğu ve bugüne kadar 3 bin 400'den fazla kurban sunucunun tespit edildiği bildirildi. Enfeksiyonların ABD ve Batı Avrupa'da yoğunlaştığı, Haziran ortasında ise neredeyse 2 bin 200 sunucunun etkilendiği ve günlük aktif sayısının 800'e yaklaştığı kaydedildi.
Lumen Black Lotus Labs, kampanyayı orta düzeyde güvenle İtalyanca konuşan bir tehdit aktörüne atfediyor. Bu değerlendirmenin temelinde İtalyanca diline ait artefaktlar ve netflow göstergeleri yer alıyor. Şirket, atfın kesin olmadığını ancak mevcut izlerin bu yönde olduğunu belirtiyor.
Son dönemde SSH ve diğer giriş portallarına yönelik trafik artışı, aktörün dağıtık kaba kuvvet saldırılarını denediğini düşündürüyor. Ancak bu kabiliyetin ne kadar olgunlaştığı ve operasyonel olarak ne ölçüde kullanıldığı henüz net değil. Araştırmacılar, kampanyanın evrilmeye devam edebileceği ve yeni yayılım tekniklerinin test ediliyor olabileceği uyarısında bulunuyor.

Sıkça Sorulan Sorular​

Canto Incognito kampanyası nedir?​

Canto Incognito, açıkta bırakılan yapay zeka ve büyük dil modeli altyapılarını hedef alan finansal motivasyonlu bir kampanyadır. Lumen Black Lotus Labs raporuna göre kampanya kapsamında XMRig ve Iron madencileri kuruluyor, kurbanlar Rus kripto madencilik hizmeti Kryptex'e bağlanıyor ve ele geçirilen sunucular botneti genişletmek için tarayıcı ve exploit sunucusuna dönüştürülüyor.

PoeLLM zararlı yazılımı adını nereden alıyor?​

PoeLLM adı, komuta kontrol adresinin bir şiir içinde gizlenmesi tekniğinden geliyor. Tehdit aktörleri github[.]com/ejejejdfbbebe adresindeki GitHub deposunda barındırdıkları şiirin içine C2 adresini gizliyor. Her yeni C2 kurulumunda şiirdeki birkaç kelime değiştiriliyor ve zararlı yazılım adresi bu kelimelerle ilişkili anahtardan türetiyor. Depoya ilk commit 13 Nisan 2026'da yapıldı.

Hangi sistemler hedef alınıyor?​

Saldırılar öncelikli olarak kurumsal ve internete açık dağıtımları hedef alıyor. Kaynakta özellikle LiteLLM ve Gotenberg ile Gitea ve Ivanti Sentry cihazları örnek olarak veriliyor. Hedef seçiminin nedeni, bu sistemlerin güçlü donanımlarının kripto para madenciliği için kötüye kullanılabilmesi olarak açıklanıyor.

Kaç sunucu etkilendi ve saldırılar nerede yoğunlaşıyor?​

Kampanyanın Nisan 2026'dan beri aktif olduğu ve 3 bin 400'den fazla kurban sunucunun tespit edildiği bildirildi. Enfeksiyonlar ABD ve Batı Avrupa'da yoğunlaşıyor. Haziran ortasında operasyonların zirvesinde neredeyse 2 bin 200 etkilenen sunucu ve günde yaklaşık 800 aktif sunucu kaydedildi.

Saldırıların arkasında kim var?​

Lumen Black Lotus Labs, kampanyayı orta düzeyde güvenle İtalyanca konuşan bir tehdit aktörüne atfediyor. Bu atıf, İtalyanca artefaktların varlığına ve netflow göstergelerine dayanıyor. Şirket ayrıca son dönemde SSH ve diğer giriş portallarına yönelik trafiğin dağıtık kaba kuvvet denemelerine işaret ettiğini ancak bu yeteneğin olgunluğunun belirsiz olduğunu belirtiyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst