Oossa

깃허브 시 속 단어로 서버 3,400여 대 감염시킨 채굴 악성코드

2026년 4월부터 추적된 PoeLLM 봇넷은 깃허브에 게시된 시의 특정 단어 네 개를 이용해 감염된 AI 서버를 새 채굴 제어 서버로 연결한다.

작성: Oossa 게시일: 1 분 읽기

Sarah Mae · Unsplash

Lumen의 Black Lotus Labs 연구진에 따르면 PoeLLM 암호화폐 채굴 봇넷이 서버 3,400여 대를 감염시켰다. Canto Incognito라는 이름의 이 공격은 늦어도 2026년 4월부터 이어지고 있다. 악성코드는 깃허브에 게시된 두 연으로 된 시에 명령·제어 서버 주소를 숨겨 두고, 공격자가 새 서버로 옮길 때마다 특정 단어 네 개를 바꾼다. 지금까지 시는 11차례 수정됐다.

감염은 어떻게 확산되나

감염된 컴퓨터 대부분은 LiteLLM, Ollama 등 오픈소스 AI 또는 대규모 언어 모델 서비스를 실행하고 있었다. 2026년 4월에 나온 LiteLLM 수정 사항은 악성코드가 이용한 경로를 차단했을 가능성이 있지만, 여전히 취약한 서버가 많다. 서버가 감염되면 PoeLLM은 XMRig와 Iron 채굴 도구를 설치해 Kryptex 채굴 풀에 연결한다. 감염된 서버는 다른 취약한 AI 엔드포인트를 찾아 장악하는 스캐너 역할도 한다.

서버 운영자가 알아야 할 점

공격자들은 금전적 이득을 노리는 것으로 보이며, 최초 피해자 900명은 러시아의 암호화폐 채굴 서비스와 연결돼 있다. AI 인프라는 채굴에 전용할 수 있는 고성능 GPU를 사용하는 경우가 많아 공격자에게 매력적인 표적이다. Lumen은 PoeLLM 제어 서버를 오가는 트래픽을 차단했다고 밝혔지만, 제대로 보안 조치를 하지 않은 AI 서비스는 여전히 위험에 노출돼 있다.

왜 중요한가

AI 모델이나 LLM 서비스를 호스팅한다면, 패치되지 않은 버전이 모르는 사이 암호화폐 채굴에 악용돼 전력과 하드웨어 성능을 소모할 수 있다. AI 소프트웨어를 최신 상태로 유지하고 모델 엔드포인트의 인터넷 접근을 제한하면 위험을 줄일 수 있다. Lumen이 트래픽을 차단한 뒤에도 실제로 채굴을 계속하는 시스템이 몇 대인지는 아직 불분명하다.

이 기사가 도움이 되었나요?
공유

다음 읽을거리

Oossa · 뉴스레터

이번 주 AI, 쉽게 정리

매주 월요일, 알아둘 만한 소식을 쉬운 말로. 무료, 스팸 없음.