แฮกเกอร์โจมตีเซิร์ฟเวอร์ AI เปิดสาธารณะ ฝังมัลแวร์ขุดคริปโทฯ ซ่อนคำสั่งในบทกวี
ตรวจพบแคมเปญมัลแวร์ PoeLLM พุ่งเป้าเซิร์ฟเวอร์ AI และ Large Language Model ที่เปิดเผยต่อสาธารณะเพื่อขุดเหรียญคริปโทฯ และขยายเครือข่ายบอตเน็ต
สำนักข่าวต่างประเทศรายงานการตรวจพบแคมเปญการโจมตีไซเบอร์ครั้งใหม่ภายใต้ชื่อ "Canto Incognito" ซึ่งมุ่งเป้าไปที่เซิร์ฟเวอร์ปัญญาประดิษฐ์ (AI) และโมเดลภาษาขนาดใหญ่ (Large Language Model - LLM) เช่น LiteLLM และ Gotenberg ที่เปิดเชื่อมต่อไว้ต่อสาธารณะโดยไม่มีการป้องกันที่รัดกุมเพียงพอ
การโจมตีนี้ใช้มัลแวร์ที่เรียกว่า PoeLLM เข้าควบคุมเซิร์ฟเวอร์ที่ตกเป็นเหยื่อ เพื่อนำไปใช้เป็นเครื่องมือในการสแกนหาเป้าหมายอื่นและเป็นฐานปล่อยคำสั่งโจมตีเพื่อขยายเครือข่ายบอตเน็ต (Botnet) พร้อมทั้งลักลอบใช้ทรัพยากรระบบในการขุดเหรียญคริปโทเคอร์เรนซี (Cryptomining) โดยรายงานระบุว่าพบเซิร์ฟเวอร์ที่ติดเชื้อแล้วมากกว่า 3,400 เครื่อง
จุดเด่นและกลไกที่น่าสนใจของมัลแวร์ตัวนี้คือ การซ่อนที่อยู่ของเซิร์ฟเวอร์ควบคุม (Command-and-Control - C2) ไว้ภายใน "บทกวี" (Poem) ที่โฮสต์อยู่บนแพลตฟอร์ม GitHub ซึ่งแฮกเกอร์จะทำการอัปเดตบทกวีเหล่านี้เป็นระยะเพื่อเปลี่ยนเส้นทางที่อยู่ C2 หลบเลี่ยงการตรวจจับจากระบบรักษาความปลอดภัยแบบเดิม
ข้อมูลเชิงลึกนี้ได้รับการเปิดเผยครั้งแรกจาก Lumen Black Lotus Labs และถูกเผยแพร่ซ้ำผ่านสำนักข่าวความปลอดภัยไซเบอร์หลายแห่ง รวมถึง The Hacker News และ The Register เพื่อแจ้งเตือนองค์กรที่ใช้งานระบบ AI ให้เร่งตรวจสอบช่องโหว่และการตั้งค่าความปลอดภัย
เตือนภัยองค์กรและนักพัฒนาที่ใช้งานเซิร์ฟเวอร์ AI หรือ LLM ว่าหากมีการตั้งค่าเปิดเผยต่อสาธารณะโดยไม่จำกัดสิทธิ์หรือใช้รหัสผ่านที่ปลอดภัย อาจตกเป็นเป้าหมายถูกเจาะระบบเพื่อขุดเหรียญและใช้เป็นฐานโจมตีต่อได้