시장·실적·공급망PoeLLM 악성코드, LiteLLM·Ollama 서버 감염 확산
사이버보안업체 Lumen의 Black Lotus Labs는 2026년 4월부터 'Canto Incognito'라는 이름으로 추적해온 크립토마이닝 악성코드 PoeLLM이 3,400개 이상의 서버를 감염시켰다고 밝혔다. 이 악성코드는 GitHub에 올린 시 한 편의 특정 단어를 IP 주소로 변환해 명령제어(C2) 서버 주소를 전달하는 독특한 방식을 사용했다. 주요 피해 대상은 LiteLLM, Ollama, Gotenberg, Gitea 등 공개 노출된 오픈소스 AI·LLM 서비스였으며, XMRig와 Iron 마이너로 암호화폐를 채굴했다. Lumen은 노출된 AI 서비스가 데이터와 GPU 하드웨어 접근권 때문에 매력적인 공격 대상이 되고 있다고 설명했다.
Tom's Hardware영문 원문