PoeLLM 악성코드, LiteLLM·Ollama 서버 감염 확산

사이버보안업체 Lumen의 Black Lotus Labs는 2026년 4월부터 'Canto Incognito'라는 이름으로 추적해온 크립토마이닝 악성코드 PoeLLM이 3,400개 이상의 서버를 감염시켰다고 밝혔다. 이 악성코드는 GitHub에 올린 시 한 편의 특정 단어를 IP 주소로 변환해 명령제어(C2) 서버 주소를 전달하는 독특한 방식을 사용했다. 주요 피해 대상은 LiteLLM, Ollama, Gotenberg, Gitea 등 공개 노출된 오픈소스 AI·LLM 서비스였으며, XMRig와 Iron 마이너로 암호화폐를 채굴했다. Lumen은 노출된 AI 서비스가 데이터와 GPU 하드웨어 접근권 때문에 매력적인 공격 대상이 되고 있다고 설명했다.
이 글에 나온 것
이 글은 원문을 요약한 큐레이션입니다. 제목은 요약에 맞춰 새로 붙였습니다. 수치와 단위는 원문 표기를 유지했습니다. 전체 내용은 원 매체에서 읽어 주세요.원문: Tom's Hardware 「Cryptomining malware used poetry to infect more than 3,400 servers, researchers say」
Tom's Hardware 원문 보기 ↗
