「我々にとって初めてのケース」:攻撃者が詩を使い、数千台のサーバーをマルウェアに感染させる


  • 攻撃者がGitHubに投稿された詩を読み取るマルウェアを開発
  • 詩はC2サーバーの所在を示す暗号になっている
  • サーバーはマルウェアに、クリプトジャッカーやスキャナーの展開を指示

サイバー空間の果てしない荒野のどこかで、デジタル版ロバート・ラングドンが古い詩を解読し、主人の居場所と次の指示を突き止めようとしています。少し大げさかもしれませんが、サイバー攻撃と暗号資産マイニングをめぐる、かなり風変わりな話の概要はこのとおりです。

Lumen傘下のBlack Lotus Labsのセキュリティ研究者は、GitHubで公開された詩からC2サーバーの所在に関する指示を取得するマルウェアを発見しました。

このマルウェアは、特定の単語を探して数値に変換することで、C2サーバーのIPアドレスを割り出し、次に実行すべき動作の指示を受け取ります。Black Lotus Labsはこの手口を「敵対的詩(adversarial poetry)」と呼び、このようなものは見たことがないとしています。

敵対的詩

攻撃者はイタリア出身(少なくともイタリアを拠点)とみられ、まずLiteLLMやOllamaなど、インターネットに公開された脆弱なサービスを探し出し、PoeLLMと呼ばれるマルウェアをインストールします。

このマルウェアはその後GitHubにアクセスし、AIが生成したとみられる詩を探します。詩は次のとおりです。

In the silent hum of driver, the machines begin to speak,

Each pulse of diode threading light through copper veins.

we taught the dark to carry meaning, byte by byte —

A language built from lightning, cold and clean.

Beyond the wall of encryption, a signal finds its way,

the tick of distant servers answering back.

Data moves like water through the cracks of ordered thought,

and somewhere in the code, the world stays on track.

マルウェアは、この詩からdriver、diode、decryption、tickといった特定の単語を探し、それぞれ対応する数値に変換します(辞書はハードコードされています)。これらを組み合わせると、サーバーが置かれたIPv4アドレスになります。

PoeLLMはそのサーバーに接続し、次に実行すべき動作の指示を受け取ります。ほとんどの場合、実行するのはXMRigという暗号資産マイナーの展開だけです。感染デバイスの電力、計算能力、インターネット接続を使ってモネロ(Monero)を採掘し、悪意ある詩人の懐を潤します。

このマルウェアはスキャナーとして動作し、脆弱なシステムをさらに探すこともできます。これにより攻撃者は、さらに多くのデバイスへ侵入を広げられます。

歌を変える

攻撃者がインフラを移転する必要が生じても、GitHub上の詩の特定の単語を書き換えるだけで済みます。感染したマシンは更新版を取得すれば、マルウェアを更新しなくても新しいC2アドレスを算出できます。実際、この手法はすでに複数回使われています。

The Registerによると、「On the Nature of Connection」と題されたこの詩は、最初のコミット以降、11回更新されています。最新の更新は2026年9月でした。

研究者らはThe Registerに対し、次のように述べています。「Canto Incognitoキャンペーンは、AI関連の複数のサービスを標的にしている点で、比較的珍しいと考えられます」

(上記の発言はThe Registerの記事によるものです。)

「今年起きた他の注目すべきキャンペーン、たとえばLiteLLMのサプライチェーン侵害は、単一のサービスに集中しており、公開情報によれば被害者は約2,500人でした。一方、PoeLLMの被害者は3,000人を超えており、その時々で複数の脆弱なサービスが標的になっているとみられます」

つまり、この敵対的詩キャンペーンはかなりの成果を上げており、これまでに3,000台を超えるデバイスへの感染が(確認済みで)確認されています。

Black Lotus Labsによると、PoeLLMマルウェアの開発者は「脆弱なサーバーの特定、エクスプロイトの展開、被害者の取り込みによるキャンペーンの拡大に、極めて高い成果を上げています」。

「攻撃者が1〜2件の脆弱性だけに絞っていれば、潜在的な被害者はすぐに枯渇していたかもしれません。しかし、対象範囲を広げたことで、より大規模で強力な(そしてより儲かる)ボットネットを築けました」




翻訳元: https://www.techradar.com/pro/security/this-is-a-first-for-us-attackers-uses-poem-to-infect-thousands-of-servers-with-malware

本記事は techradar.com の記事を翻訳・要約したものです。