PoeLLMマルウェアによる暗号マイニング攻撃、GitHub上の「ポエム」からC2を取得 | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > PoeLLMマルウェアによる暗号マイニング攻撃、GitHub上の「ポエム」からC2を取得

デイリーサイバーアラート

AI

Silobreaker-CyberAlert

暗号資産

PoeLLMマルウェアによる暗号マイニング攻撃、GitHub上の「ポエム」からC2を取得

佐々山 Tacos

佐々山 Tacos

2026.10.08

PoeLLMマルウェアによる暗号マイニング攻撃、GitHub上の「ポエム」からC2を取得

BleepingComputer – October 7, 2026

新たなマルウェア「PoeLLM」を使ってインターネットに露出したAIサービスを標的にするクリプトマイニングキャンペーンについて、LumenのBlack Lotus Labs(BLL)が報告。PoeLLMは、GitHub上でホストされた一遍の詩からキーワードを抽出することによってC2のアドレスを取得するという珍しい手法を用いているという。

 

PoeLLMは遅くとも4月からアクティブだったが、それ以降に活動が増加。BLLによれば、現在までに侵害されたサーバー数は3,400を超えているとされる。これらのサーバーは主に米国と西ヨーロッパに多くみられるが、日本を含む世界各地に所在している模様。被害者の多くは、LiteLLMやOllama、PDF変換ツールGotenberg、GiteaなどのAIツールを露出させていたとされるほか、Ivanti Sentryが標的となった兆候も見つかっている。

 

BLLによれば、AI/LLM実装は構成設定が甘くネット上に露出している場合が多いほか、クリプトマイニングに適した強力なGPUクラスター上で動いていることが一般的なため、金銭的な動機を持つアクターたちにとって魅力的なターゲットになっているという。

 

被害者のAIインフラやその他のアプリケーションに展開されるPoeLLMマルウェアは、「libgcrypt」と名付けられたELFファイルで、独特な動的C2フレームワークを使用する点が特徴的。これは、GitHubに投稿された詩(poem)に含まれる単語やフレーズを、カスタム変換キーを使って攻撃者の現行C2サーバーアドレスへ変換するというもので、攻撃者が詩を変更すると、感染したシステムによって新たなC2ロケーションが計算されるというレジリエンスな設計になっているという。現時点までに攻撃者は少なくとも11回詩を変更しているとされる。

 

PoeLLMマルウェアは、リモートシェル機能、暗号資産マイナーXMRigおよびIron、HTTP/Sスキャン機能、エクスプロイト開発機能を搭載。BLLの研究者は、被害者サーバーがロシアの暗号資産マイニングサービス「Kryptex」と通信する様子も観測している。また、侵害されたサーバーは、マルウェアをさらに拡散させるための踏み台にもなるとされ、GotenbergやLiteLLMに関連するポート3000および4000へのスキャンを行い、CVE-2026-42271の悪用も試みるという。CVE-2026-42271はLiteLLMのMCPサーバーテストエンドポイントに影響を与える脆弱性で、別の脆弱性CVE-2026-48710と連鎖させることで認証なしRCEが可能になる恐れがあるとされる。

 

BLLの研究者らは、マルウェア内に残されたコメントや管理インターフェースをホストするサーバーがイタリアを拠点にしている点などを踏まえ、中程度の確度でPoeLLMのオペレーターはイタリア人だろうと評価している。

 

PoeLLMの攻撃からサーバーを守るため、システム管理者には最新のセキュリティアップデートを適用することや公開インターネットに対する重要アセットの露出を減らすこと、また外部アクセスを信頼されたIPのみに制限することなどが求められる。また、BLLの記事ではIoCが共有されており、これに基づいてネットワークモニタリングログを検証することも推奨される。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ