Когда казалось, что индустрия кибербезопасности уже видела всё — от изощренных supply chain атак до бесфайловых руткитов, — хакеры решили ударить по нам... рифмой. Сегодня грань между фантастикой и суровой инфобез-реальностью окончательно стерлась: злоумышленники научились упаковывать вредоносный код в строки генеративных стихов. Если ваш сервер прямо сейчас обрабатывает запросы к локальным LLM, самое время проверить, не читает ли он подозрительную поэзию на ночь (особенно если процессор вдруг начал греться так, будто компилирует Chromium).

Мир информационной безопасности регулярно сталкивается со сложными атаками: от изощренных цепочек supply chain до бесфайлового вредоносного ПО и руткитов. Однако даже на фоне постоянной гонки вооружений появляются прецеденты, заставляющие пересмотреть подходы к защите периметра. Специалисты Lumen’s Black Lotus Labs столкнулись с инцидентом, который охарактеризовали фразой: «This is a first for us» («Для нас это впервые»). Злоумышленники задействовали вектор обхода систем обнаружения, используя в качестве контейнера для вредоносных инструкций... сгенерированное искусственным интеллектом стихотворение.

Эта атака показывает, как киберпреступники адаптируют генеративный ИИ не только для фишинга, но и для низкоуровневых сетевых манипуляций. Кампания, получившая название PoeLLM, затронула тысячи серверов по всему миру ради скрытого майнинга Monero. В этой статье мы разберем механику атаки, ее технические особенности и причины, почему традиционные средства защиты оказались не готовы к такому подходу.

Анатомия угрозы: что такое adversarial poetry

Концепция «adversarial poetry» (враждебная поэзия) представляет собой метод сокрытия управляющих инструкций (Command and Control, C2) внутри текстового контента, имитирующего художественное произведение. В отличие от классической стеганографии, где данные прячутся в пикселях или аудио, здесь применяется семантическая маскировка на базе естественного языка.

Представьте типичный сценарий: бэкенд-разработчик настраивает инфраструктуру для тестирования новой языковой модели, оставляя порт открытым «для удобства». Сканирующий бот мгновенно находит эту брешь, но вместо стандартного эксплойта скачивает с GitHub безобидный на вид текстовый файл со стихотворением, внутри которого зашито базовое основание для атаки. Именно так и работает изощренный механизм PoeLLM:

Механика работы вредоносного ПО PoeLLM:

  • Сканирование сети: скрипт непрерывно ищет уязвимые или неправильно сконфигурированные сервисы.
  • Точка входа: атака нацелена на ИИ-инфраструктуры и шлюзы вроде LiteLLM и Ollama, часто открытые наружу из-за ошибок конфигурации.
  • Загрузка контента: вредоносное ПО обращается к GitHub, откуда скачивает текстовый файл со стихотворением, сгенерированным ИИ.

Техническая реализация и обход систем обнаружения

Главная сложность для систем обнаружения вторжений (IDS) и межсетевых экранов нового поколения (NGFW) заключается в том, что трафик выглядит абсолютно легитимным. Загрузка обычного текстового файла (.txt) с публичного репозитория не вызывает подозрений у алгоритмов поведенческого анализа.

Пример абстрактной структуры полезной нагрузки, замаскированной под текст:

# Легитимная на вид структура, содержащая скрытые инструкции[Stanza 1]The digital winds blow cold and deep,While servers hum their endless sleep.[Payload_Segment_A]EXEC_BASE64: aW5zdGFsbF9taW5lcg==[Stanza 2]A silent shadow in the code,We walk the encrypted road.

Специалисты DevOps и инженеры по безопасности отмечают, что традиционные сигнатурные сканеры бесполезны против такого контента, так как синтаксис самого файла не содержит известных вредоносных паттернов. Распознать угрозу удается только на этапе выполнения инструкций в оперативной памяти.

Как защитить инфраструктуру от атак нового типа

Инцидент с PoeLLM подче