一首詩控制 3,400 台伺服器?PoeLLM 惡意程式藏身 GitHub,四個單字就能轉移殭屍網路

晶片觀測站2026/10/1112 min read
分享

30秒摘要

資安研究機構 Black Lotus Labs 揭露名為 Canto Incognito 的惡意挖礦行動。攻擊者利用 PoeLLM 惡意程式入侵超過 3,400 台伺服器,目標包括 LiteLLM、Ollama 與其他暴露於網際網路的開源服務。最特殊的是,惡意程式會讀取 GitHub 上的一首詩,將其中四個單字轉換成控制伺服器的 IP 位址。攻擊者只需修改詩句,就能讓殭屍網路自動尋找新的控制中心。這起事件揭露了 AI 基礎設施面臨的安全風險,以及正常文字內容如何被用來隱藏惡意網路設定。

重點摘要

  1. 01Black Lotus Labs 識別超過 3,400 台遭 PoeLLM 感染的伺服器,主要涉及暴露於公網的 AI 與開源服務。
  2. 02攻擊者把控制伺服器地址藏在 GitHub 詩歌中,利用四個單字解碼 IPv4 位址。
  3. 03詩歌自 2026 年 4 月 13 日首次提交以來,已觀察到 11 次更新,用於轉移 C2 基礎設施。
  4. 04PoeLLM 不只部署 XMRig 與 Iron 挖礦程式,也會利用受害主機掃描其他潛在目標。
  5. 05LiteLLM 的 CVE-2026-42271 被認為是可能的入侵途徑之一,凸顯 AI Gateway 更新與權限管理的重要性。
  6. 06這不是 LLM Prompt Injection,而是使用自然語言外觀隱藏惡意程式設定的技術。

一、當一首詩變成殭屍網路的控制中心

一首看似普通的英文詩,竟然成為超過 3,400 台受感染伺服器尋找控制中心的線索。

2026 年 10 月,Lumen Technologies 旗下資安研究團隊 Black Lotus Labs 公布一項調查,揭露名為 Canto Incognito 的惡意挖礦行動,以及其中使用的 PoeLLM 惡意程式。

研究人員發現,攻擊者沒有直接把固定的控制伺服器 IP 位址寫在惡意程式中,而是將地址資訊藏進 GitHub 上的一首詩。

這首詩名為 On the Nature of Connection,中文可譯為《論連結的本質》。它被放在一個看似普通的開源專案儲存庫裡。

受感染的伺服器會讀取詩句,從特定位置擷取四個單字,再透過惡意程式內建的字典,將文字轉換成四組數字,組成新的 IPv4 位址。

更特別的是,攻擊者不需要重新編譯惡意程式,也不需要逐台更新受感染的伺服器。

只要修改 GitHub 上的詩句,已經感染的主機就能在下次取得內容時,重新計算控制中心的位置。

Black Lotus Labs 表示,自 2026 年 4 月 13 日首次提交詩歌以來,已經觀察到 11 次內容更新,每次都讓受感染主機指向新的控制伺服器。

這不是 AI 突然學會寫惡意程式,而是攻擊者把人類閱讀的文字變成了機器可以解讀的網路設定。

二、PoeLLM 到底是什麼?

PoeLLM 是研究人員為這個惡意程式家族取的名稱。其所屬的攻擊行動被稱為 Canto Incognito。

根據 Black Lotus Labs 的調查,攻擊者從 2026 年 4 月開始建立相關基礎設施,並在 5 月展開較大規模的網路掃描與感染活動。

截至研究公布時,團隊已識別超過 3,400 台受害伺服器,主要分布於美國與西歐。

這些伺服器不一定都是大型 AI 訓練叢集。研究所描述的受害環境包括 AI Gateway、模型服務、文件轉換 API、自架 Git 平台及企業網路設備。

受感染後,PoeLLM 可能執行三種主要工作。

第一,安裝加密貨幣挖礦程式,利用受害主機的 CPU 或其他可用運算資源替攻擊者產生收益。

第二,掃描其他暴露在網際網路上的伺服器,尋找可能存在的安全漏洞。

第三,將部分受感染主機轉變成新的攻擊節點,繼續擴大殭屍網路。

研究人員觀察到 XMRig 與 Iron 等挖礦程式,以及與 Kryptex 挖礦服務相關的連線。

這些行為顯示,攻擊行動具有明顯的經濟動機,但目前仍無法僅憑挖礦服務所在地確認攻擊者的真實身分。

三、最有趣的技術:四個英文單字如何變成 IP 位址?

PoeLLM 的核心設計,是一套基於文字的地址編碼機制。

一般惡意程式可能直接儲存控制伺服器的 IP 位址或網域名稱。

這種方式雖然簡單,卻容易在惡意程式分析時暴露控制基礎設施。當資安團隊識別出相關位址後,就能建立封鎖規則。

PoeLLM 採取不同的方法。

它會讀取 GitHub 上的詩歌,尋找四個固定位置的單字,並使用內建字典進行數值轉換。

Black Lotus Labs 公布的一個歷史樣本中,四個單字與數值的對應關係如下。

詩句中的單字對應數值
driver92
diode119
decryption165
string74

四個數值依序組合後,就得到一組 IPv4 位址:92.119.165.74。

這是研究人員公布的歷史控制伺服器範例,不應視為目前仍有效的連線目的地。

IPv4 位址由四個八位元組構成,每組數值介於 0 至 255 之間。因此,只要建立適當的字典,就可以使用四個文字代碼表示一個完整的 IPv4 位址。

這裡最重要的不是詩歌本身,而是文字與數字之間存在事先定義好的對應規則。

對人類而言,driver、diode 或 string 都是正常的英文技術名詞。

對 PoeLLM 而言,它們則是控制伺服器地址的組成部分。

攻擊者只需要改變這些單字,便能改變受感染主機計算出來的目的地。

四、為什麼要把惡意設定藏在 GitHub?

GitHub 是全球開發者廣泛使用的程式碼託管平台。

企業、研究機構與個人開發者經常透過 GitHub 下載程式碼、閱讀文件、取得設定檔或更新開源工具。

因此,單純看到伺服器連線至 GitHub,通常不足以判定它正在執行惡意活動。

PoeLLM 正是利用了這個特性。

研究人員發現,攻擊者使用一個 GitHub 帳號建立儲存庫,並將其偽裝成 nodejs.org 網站原始碼的 Fork。

不過,這不代表 Node.js 官方專案遭到入侵,也沒有證據顯示 Node.js 本身參與攻擊。

惡意詩歌被放在名為 dash.css 的檔案中。

從副檔名來看,它像是一份網站樣式表,但實際內容卻包含用於解碼控制伺服器地址的文字。

這種手法可以歸類為 Obfuscation,也就是混淆。

攻擊者並沒有使用特別複雜的密碼學,而是利用一般文字的外觀,讓關鍵設定不容易被直覺辨識。

此外,GitHub 的版本控制功能也讓攻擊者能夠修改內容,而不需要重新部署所有受感染的程式。

然而,這種設計並非完全無法追蹤。

研究人員同樣可以檢查 GitHub 提交紀錄、比對詩句版本,並分析不同版本所對應的控制基礎設施。

合法平台提供的便利性,也可能被攻擊者借用;但同樣的公開紀錄,也可能成為資安調查的重要證據。

五、11 次修改詩句,為什麼能讓殭屍網路持續運作?

惡意程式通常需要 Command and Control,簡稱 C2,也就是命令與控制機制。

C2 伺服器可以用來向受感染主機提供指令、更新設定或分發其他惡意程式。

如果防禦者成功封鎖某個 C2 位址,攻擊者就可能失去對部分受感染設備的控制。

PoeLLM 的特殊之處,在於它把控制伺服器的位置與惡意程式本體分離。

惡意程式只需要保留讀取詩歌與解析文字的能力。

至於目前應該連向哪一個控制中心,則由 GitHub 上的內容決定。

根據研究人員觀察,攻擊者在 11 次更新中主要改變詩句的關鍵字,而沒有改變原本的解碼模式。

這種設計讓惡意程式具備一定程度的基礎設施轉移能力。

但它仍存在限制。

如果受感染主機無法取得 GitHub 內容、文字格式被破壞,或解析規則遭到研究人員識別並阻斷,這種控制方式也可能失效。

而且,GitHub 的正常流量並不會讓後續連往惡意 C2 的通訊自動變得安全。

因此,PoeLLM 的價值不在於無法被偵測,而在於它把控制資訊藏在防禦者不一定優先檢查的位置。

六、為什麼攻擊者特別喜歡 LiteLLM 與 Ollama?

這次事件最值得 AI 開發者注意的部分,是受害目標的組成。

Black Lotus Labs 指出,許多受害伺服器運行著存在安全弱點的開源 AI 與 LLM 服務。

其中包括 LiteLLM 與 Ollama。

LiteLLM 常被用作 AI Gateway,讓開發者透過統一介面呼叫不同模型供應商的 API。

企業可以利用它管理模型請求、API 金鑰、流量與成本。

Ollama 則是常見的本地模型執行工具,允許使用者在自己的電腦或伺服器上部署開放權重模型。

這些工具本身具有正常且廣泛的開發用途。

真正的風險來自未修補的漏洞、不安全的部署設定,以及不必要地將管理介面暴露於公網。

研究人員指出,LiteLLM 的 CVE-2026-42271 漏洞很可能是這次攻擊所利用的其中一條途徑。

相關問題涉及特定端點的命令執行與權限檢查不足。此漏洞已經有修補版本,研究與後續報導建議使用者更新至 LiteLLM 1.83.7 或更新版本,並依官方安全公告確認修補狀態。

不過,研究團隊沒有完整揭露所有受害產品的入侵方法,因此不能認定 Ollama、Gotenberg 與 Gitea 都是透過同一漏洞遭到攻擊。

對企業而言,最需要注意的是:原本為了方便測試而開放的 AI API,可能在正式環境中變成持續暴露的攻擊入口。

七、AI 伺服器為什麼會成為挖礦目標?

AI 工作負載通常需要大量運算資源。

這使 AI 基礎設施對攻擊者具有一定吸引力,因為受感染的主機可能擁有較強的 CPU、GPU、大容量記憶體或高速網路。

不過,這裡需要釐清一個常見誤解。

不是所有加密貨幣都適合使用 GPU 挖礦,也不是所有遭到入侵的 AI 伺服器都會直接使用 GPU 進行挖礦。

例如,XMRig 經常被用於 Monero 挖礦,而 Monero 所採用的 RandomX 演算法主要針對一般 CPU 的運算特性設計。

因此,攻擊者入侵一台配置高階 NVIDIA GPU 的 AI 伺服器,不代表一定會使用該 GPU 挖掘 Monero。

真正的資源濫用可能發生在 CPU、記憶體、電力與網路層面。

此外,攻擊者還可能利用受感染主機的網路位置,進一步掃描其他服務。

這讓受害者承擔兩種成本。

第一種是直接成本,包括電力、雲端運算費用、效能下降與設備資源被占用。

第二種是間接成本,包括安全事件調查、系統重建、服務中斷,以及被用來攻擊其他系統所造成的風險。

如果企業使用按量計費的雲端運算服務,未授權的長時間運算還可能帶來額外帳單。

但目前沒有可靠公開數據可以直接計算 PoeLLM 全部受害主機的挖礦收益或能源消耗。

八、從挖礦程式變成自我擴張的殭屍網路

PoeLLM 不只是單純的 Cryptojacking 惡意程式。

Black Lotus Labs 發現,受感染主機還可能被用於網路掃描、遠端命令執行與漏洞利用活動。

這意味著每增加一台受害主機,攻擊者就可能取得另一個可用於擴張行動的節點。

這種設計使攻擊行動具有 Botnet,也就是殭屍網路的特徵。

殭屍網路由多台遭到控制的設備組成,攻擊者可以透過集中或分散的控制架構,協調這些設備執行特定工作。

PoeLLM 使用詩歌尋找 C2 的方式,讓控制中心的位址可以在不更新每台受害主機的情況下改變。

而被感染的主機則可能繼續尋找新的脆弱服務。

這種結構形成一個持續擴張的風險:被入侵的伺服器不只承受資源損失,也可能成為其他網路攻擊的來源。

研究人員還觀察到攻擊者使用多個控制伺服器,其中部分似乎部署在已經存在安全弱點的路由器上。

這說明攻擊者不一定需要租用完整的專用伺服器,也可能濫用其他受害設備維持控制基礎設施。

九、這是 Prompt Injection 嗎?AI 真的被詩歌欺騙了?

雖然 PoeLLM 的名稱包含 LLM,而且攻擊者使用詩歌作為關鍵媒介,但這起事件並不是典型的 Prompt Injection。

Prompt Injection 是指攻擊者將惡意指令放進模型可能讀取的內容中,試圖讓模型違反原本的任務或指令層級。

例如,某個 AI 助理正在閱讀網頁,網頁內容卻包含要求助理洩漏資訊或改變行為的惡意指令。

PoeLLM 並沒有依賴這種機制。

在這起事件中,詩歌不需要被大型語言模型理解,也不需要模型產生任何特定回答。

真正執行工作的,是惡意程式內建的文字解析邏輯與數值字典。

即使把詩歌換成一段普通散文,只要特定位置的文字仍能符合解析規則,理論上也能達成類似效果。

因此,這是一種利用自然語言外觀隱藏機器可讀設定的技術,而不是 AI 模型被詩歌說服的案例。

研究人員認為詩歌可能由 AI 生成,但目前沒有足夠證據能確認使用了哪一種模型。

這起事件真正揭露的是:自然語言不只可以傳遞人類訊息,也可以被設計成機器系統的隱藏資料格式。

十、攻擊者到底是誰?義大利與俄羅斯線索代表什麼?

Black Lotus Labs 在調查中發現,惡意程式與 GitHub 儲存庫包含義大利文註解。

研究人員也觀察到部分控制基礎設施與位於義大利的伺服器存在關聯。

因此,研究團隊認為攻擊者可能具有義大利語背景,或與義大利地區的網路基礎設施存在聯繫。

但語言、伺服器位置與 IP 地理定位,都不足以單獨確認攻擊者的國籍或實際所在地。

此外,PoeLLM 使用的挖礦活動涉及 Kryptex,而 Kryptex 與俄羅斯存在關聯。

這同樣不代表攻擊行動由俄羅斯政府或俄羅斯境內的特定組織執行。

目前比較合理的結論是,這是一場具有經濟動機的惡意挖礦與殭屍網路擴張行動,攻擊者的真實身分尚未獲得充分確認。

十一、企業與個人開發者應該如何防範?

PoeLLM 事件最值得注意的防禦方向,是減少不必要的網際網路暴露,並維持開源服務的安全更新。

首先,應盤點所有對外開放的 AI Gateway、模型服務與開發工具。

如果服務只供內部使用,就不應直接暴露於公網,而應透過 VPN、零信任存取、反向代理與適當的身分驗證進行限制。

其次,應確認 LiteLLM、Ollama、Gotenberg、Gitea 與其他相關工具的版本及安全公告。

對已知漏洞應依照官方修補指引更新,避免長期使用存在遠端命令執行風險的版本。

第三,應監控異常的資源使用情形。

例如,原本負責 API 請求的伺服器突然持續消耗大量 CPU,或在沒有正常工作負載的情況下出現長時間高負載,就值得調查。

但高 CPU 使用率本身不是感染證據,仍需要結合程序、網路連線與系統紀錄分析。

第四,應建立出站網路監控。

即使惡意程式透過正常平台取得設定,它仍可能需要連線到控制伺服器、下載其他程式或傳送資料。

資安團隊可以參考 Black Lotus Labs 公布的 Indicators of Compromise,也就是入侵指標,檢查相關連線與系統活動。

第五,如果確認主機遭到入侵,不應只刪除挖礦程序就視為完成處理。

由於 PoeLLM 具備遠端控制與擴張能力,應隔離受害主機、保留必要鑑識資料、調查持久化機制、輪替可能外洩的憑證,並視情況從可信映像重新部署。

對自架 AI 服務的個人開發者而言,最重要的原則是:方便存取不應凌駕於安全邊界之上。

十二、結論:一首詩,揭露 AI 基礎設施的新攻擊面

PoeLLM 的特殊之處,不在於它使用了多麼複雜的人工智慧技術,而在於攻擊者把普通文字轉換成惡意程式的動態設定來源。

四個單字可以組成一個 IP 位址。

一份 GitHub 文件可以成為控制中心的索引。

一次文字更新,可以讓已感染的主機尋找新的控制伺服器。

而一台沒有妥善保護的 AI Gateway,可能成為整個殭屍網路的一部分。

這起事件也提醒我們,AI 基礎設施的安全不只涉及模型本身是否能抵抗 Prompt Injection。

真正的攻擊面還包括 API、權限管理、開源依賴、容器部署、網路存取與底層作業系統。

當 AI 工具越來越容易自行部署,真正需要同步進化的,是開發者對基礎設施安全的理解。

PoeLLM 用一首詩展示了一件事:在現代網路攻擊中,看起來毫無威脅的文字,也可能成為連接數千台受感染主機的控制訊號。


Tech English:本文技術名詞

1. Command and Control, C2(命令與控制):攻擊者用來管理受感染設備、下達指令或分發惡意程式的通訊機制。

2. Cryptojacking(挖礦劫持):未經授權使用他人的電腦、伺服器或雲端資源進行加密貨幣挖礦的行為。

3. Obfuscation(混淆技術):透過改變程式碼、資料或設定的呈現方式,使其真實用途不容易被直接辨識。

4. Botnet(殭屍網路):由多台遭到惡意控制的設備組成的網路,可被用於挖礦、掃描、垃圾訊息或其他攻擊活動。

5. Indicator of Compromise, IOC(入侵指標):資安調查中用來辨識可能遭到入侵的證據,例如惡意 IP、檔案雜湊、網域或異常系統行為。

6. Attack Surface(攻擊面):系統中可能被攻擊者利用的入口與弱點,包括公開 API、未修補軟體、開放連接埠與不安全的權限設定。

Core takeaway

PoeLLM 利用 GitHub 詩歌中的四個單字動態產生 C2 位址,讓超過 3,400 台受感染伺服器能在不更新惡意程式的情況下尋找新的控制中心。

Why it matters

隨著 LiteLLM、Ollama 等 AI 工具普及,越來越多開發者將模型服務與 API 部署到自己的伺服器。PoeLLM 顯示,缺乏修補與存取限制的 AI 基礎設施,不只可能被竊取運算資源,也可能成為持續擴張的殭屍網路節點。

Data story

04

3,400+

研究團隊識別的受害伺服器

Lumen Black Lotus Labs研究期間累計識別數量,不代表同一時間全部在線。

11 次

研究觀察到的 GitHub 詩歌更新

Lumen Black Lotus Labs更新用於改變控制伺服器位址,解析模式維持不變。

4 個

用於解碼 IPv4 位址的關鍵單字

Lumen Black Lotus Labs四個文字代碼對應四組 IPv4 數值。

4/13

2026 年首次提交惡意詩歌的日期

Lumen Black Lotus Labs2026 年 4 月 13 日為研究追蹤到的首次 GitHub 提交日期。

Tech index

15
01PoeLLM
02Canto Incognito
03Command and Control
04GitHub
05LiteLLM
06Ollama
07Gotenberg
08Gitea
09XMRig
10Cryptojacking
11Botnet
12IPv4
13CVE-2026-42271
14AI Gateway
15Malware Obfuscation

限制與注意

09
  1. 01超過 3,400 台為研究團隊在調查期間識別的受害伺服器數量,不代表同時在線的殭屍網路規模。
  2. 02詩歌可能由 AI 生成屬研究人員推測,尚未確認實際使用的模型或生成流程。
  3. 03PoeLLM 的詩歌機制屬於 C2 地址混淆,不是 Prompt Injection 或已證實的 LLM Jailbreak。
  4. 04研究人員沒有完整公開所有受害產品的漏洞利用方法,不能將所有感染歸因於 LiteLLM 的單一漏洞。
  5. 05攻擊者可能具有義大利語背景,但尚無法確定其國籍、所在地或真實身分。
  6. 06Kryptex 與俄羅斯存在關聯,不代表攻擊行動由俄羅斯政府支持。
  7. 07目前沒有可靠資料可量化整體挖礦收益、GPU 使用率或總能源消耗。
  8. 08本文列出的 IPv4 位址是研究中的歷史範例,不代表目前仍有效的控制伺服器。
  9. 09受害 AI 服務可能使用 GPU,但 XMRig 挖掘 Monero 的 RandomX 演算法主要偏向 CPU,不能把全部受害設備視為 GPU 挖礦節點。

資料來源

06
01

Lumen Black Lotus Labs:Canto Incognito 原始研究

research

02

Tom's Hardware:PoeLLM 感染超過 3,400 台伺服器

news

03

The Hacker News:PoeLLM 惡意挖礦與 AI 服務攻擊

security

04

Help Net Security:GitHub 詩歌與 C2 編碼機制

technical

05

CyberScoop:PoeLLM Botnet 研究與攻擊分析

news

06

The Register:PoeLLM 詩歌控制技術

technical

原始來源

lumen.com

相關公司

Lumen Technologies

Lumen Technologies

GitHub

GitHub

Kryptex

Kryptex