GitHubの詩がマルウェアの指令先に 「PoeLLM」が公開AI基盤3,400台超を侵害

GitHubの詩がマルウェアの指令先に 「PoeLLM」が公開AI基盤3,400台超を侵害

※記事を視覚化したイメージであり、実際の事象とは異なります。

本サイトの記事や画像は、AIが公的資料や複数の報道を基に事実関係を整理・再構成し制作したものです。[続きを表示]特定の報道内容や表現を再利用・要約することを目的としたものではありません。ただし、誤りや不確定な情報が含まれる可能性がありますので、参考の一助としてご覧いただき、実際の判断は公的資料や各出典元の原文をご確認ください。[私たちの取り組み]

Black Lotus Labsは2026年10月7日、GitHub上の詩形式のテキストから指令サーバー(C2)のアドレスを導き出すマルウェア「PoeLLM」の分析を公表した。インターネットに公開されたAI・LLMサービスなどを狙い、感染先を暗号資産の採掘や新たな攻撃の足場に利用する。公表資料の要点では被害サーバーは3,400台を超える。

詩の更新で指令先を切り替える仕組み

Black Lotus Labsによると、PoeLLMはGitHub上の「dash.css」に置かれた詩から4つの単語や句を抽出し、組み込まれた変換キーで数値化してC2のIPv4アドレスを生成する。攻撃者が詩の一部を書き換えると、感染先は新しいC2を算出できる。詩を含む最初のコミットは4月13日だった。

主な標的は脆弱な状態で外部公開されたLiteLLMやOllamaで、PDF変換サービスGotenbergや開発基盤Giteaも含まれる。被害は米国と西欧に集中している。

The Registerは本件を「敵対的詩」によるLLM脱獄の実例として紹介し、研究者の「私たちにとって初めて」との回答を掲載した。ただし、Black Lotus Labsの技術分析が説明しているのは詩からC2を算出する仕組みで、LLMの安全機構を回避した具体的過程は示されていない。「初めて」も同チーム自身の観測範囲を指す。

詩が置かれたリポジトリはnodejs.orgサイトのソースをフォークしたものだが、PoeLLMとNode.js本体との関係は確認されていない。

採掘と感染拡大に利用、C2通信をブロック

ペイロードにはXMRigとIronが含まれ、感染ホストからKryptexの採掘基盤への通信が確認された。一部は新たな標的を探すスキャナーや攻撃用サーバーにも転用された。

被害規模は、公表資料の要点が3,400台超とする一方、本文には「4月以降約2,200台」との記述も残る。BleepingComputerは初期資料の2,100台という数字を、公表版に合わせ3,400台へ訂正した。

Black Lotus Labsは、SSHなどへの通信から分散型の総当たり攻撃を試している可能性も示すが、能力の成熟度は不確実としている。同チームはPoeLLMのC2との通信をブロックしたと説明し、新たな通信の監視を続けている。

参考・出典

ニュースはAIで深化する—。日々の出来事を深掘りし、次の時代を考える視点をお届けします。

本サイトの記事や画像はAIが公的資料や報道を整理し制作したものです。
ただし誤りや不確定な情報が含まれることがありますので、参考の一助としてご覧いただき、
実際の判断は公的資料や他の報道を直接ご確認ください。
[私たちの取り組み]