كشف باحثون في Black Lotus Labs، التابعة لشركة Lumen Technologies، عن حملة إلكترونية تحمل اسم Canto Incognito، تستخدم برمجية خبيثة تعرف باسم PoeLLM لاستهداف خوادم الذكاء الاصطناعي والخدمات البرمجية المكشوفة للإنترنت.
وتتميز الحملة بأسلوب غير مألوف لإخفاء عنوان خادم التحكم؛ إذ تعتمد البرمجية على كلمات محددة داخل قصيدة منشورة في مستودع برمجي، ثم تحول تلك الكلمات إلى عنوان رقمي يسمح لها بالاتصال بالبنية التحتية للمهاجم. ويعود النشاط الذي تتبعه الباحثون إلى أبريل 2026. Lumen
كيف استخدم المهاجم القصيدة؟
بدل تضمين عنوان ثابت لخادم التحكم داخل البرمجية الخبيثة، وضع المهاجم قصيدة بعنوان On the Nature of Connection داخل ملف يحمل امتداد CSS في مستودع على GitHub.
وتحتوي البرمجية على آلية لاستخراج أربع كلمات أو عبارات محددة من القصيدة، ثم تحويلها باستخدام قاموس رقمي مدمج إلى عنوان IP.
وتكمن أهمية هذه الطريقة في قدرة المهاجم على تغيير عنوان خادم التحكم بمجرد تعديل كلمات معينة في القصيدة، دون الحاجة إلى إعادة توزيع نسخة جديدة من البرمجية على الأجهزة المصابة.
ووفق التحقيق، عُدلت القصيدة 11 مرة منذ ظهورها الأول في 13 أبريل 2026. Lumen
أكثر من 3400 خادم متأثر
أفادت Black Lotus Labs بأن الحملة أثرت في أكثر من 3400 خادم، مع تسجيل نشاط تجاوز 800 خادم نشط يوميًا في فترات الذروة.
واستهدفت الهجمات بصورة رئيسية خدمات الذكاء الاصطناعي المكشوفة للإنترنت، ومنها LiteLLM وOllama، إضافة إلى أدوات أخرى مثل Gotenberg وGitea.
وبعد نجاح الاختراق، استخدم المهاجم بعض الخوادم المصابة لتشغيل برمجيات تعدين العملات الرقمية، ومنها XMRig وIron، مستفيدًا من موارد المعالجة المتاحة.
ولم يقتصر الاستخدام على التعدين؛ إذ تحولت بعض الخوادم المصابة إلى أدوات لفحص الإنترنت والبحث عن أنظمة أخرى معرضة للاختراق، مما ساعد على توسيع نطاق الحملة.
هل تمكن الباحثون من إيقاف الهجوم؟
أعلنت Lumen أنها حجبت الاتصالات مع خوادم التحكم التي حددتها خلال التحقيق، واتخذت إجراءات لحماية عملائها من البنية التحتية المعروفة للحملة.
لكن تعطيل الخوادم المعروفة لا يعني بالضرورة اختفاء جميع مخاطر البرمجية أو استحالة ظهور بنية تحكم جديدة.
كما أوضح الباحثون أن نسبة الحملة إلى مهاجم يتحدث الإيطالية تستند إلى مؤشرات تقنية ولغوية، وليست تحديدًا قاطعًا لهوية الشخص المسؤول.
كيف تحمي المؤسسات خوادمها؟
يوصي الباحثون بمراجعة الخدمات المكشوفة مباشرة للإنترنت، وتحديث تطبيقات الذكاء الاصطناعي والأدوات مفتوحة المصدر، وتقييد الوصول إلى المنافذ غير الضرورية.
كما ينبغي مراقبة سجلات الاتصالات بحثًا عن مؤشرات الاختراق المنشورة في التقرير الأصلي، ومراجعة الاستهلاك غير المعتاد للمعالج والموارد الحاسوبية.
وتبرز أهمية هذه الحملة في أنها تستهدف البنية التحتية التي تشغّل تطبيقات الذكاء الاصطناعي، وليس نماذج الذكاء الاصطناعي بوصفها أدوات للمحادثة فقط. ولذلك فإن حماية الخوادم والخدمات المرتبطة بهذه النماذج أصبحت جزءًا أساسيًا من أمن المؤسسات الرقمية. Lumen
اسم المصدر: Lumen Black Lotus Labs
المصدر الرسمي: Lumen — Canto Incognito: Tracking the PoeLLM Malware













