Phần mềm độc hại Canto Incognito nhắm mục tiêu Kryptex: Cách 3.400 máy chủ AI bị chiếm quyền kiểm soát để khai thác tiền điện tử

Phần mềm độc hại Canto Incognito nhắm mục tiêu Kryptex: Cách 3.400 máy chủ AI bị chiếm quyền kiểm soát để khai thác tiền điện tử

Hình ảnh tùy chỉnh

Giới thiệu

Hơn 3.400 máy chủ trí tuệ nhân tạo (AI) và mô hình ngôn ngữ lớn (LLM) trên toàn cầu đã bị xâm phạm trong một chiến dịch cryptojacking tinh vi có tên Canto Incognito. Theo các chuyên gia an ninh mạng tại Lumen Black Lotus Labs, các tác nhân xấu đã triển khai một loại phần mềm độc hại mới gọi là PoeLLM để cài đặt phần mềm khai thác ẩn XMRig và Iron trên cơ sở hạ tầng doanh nghiệp bị chiếm quyền kiểm soát. Năng lực tính toán bị chiếm dụng sau đó đã được hướng đến Kryptex, một nền tảng khai thác nổi bật bằng tiếng Nga, để tạo ra doanh thu tiền điện tử trái phép.
 
Chiến dịch tấn công nổi bật nhờ cơ chế làm mờ Command and Control (C2) tiên tiến. Thay vì dựa vào địa chỉ IP hoặc tên miền tĩnh, các kẻ tấn công đã mã hóa vị trí máy chủ C2 của chúng trong các bài thơ steganographic được đăng trên một kho GitHub công khai. Mối đe dọa đang diễn ra này làm nổi bật sự dễ bị tổn thương ngày càng tăng của các triển khai AI doanh nghiệp và phần mềm tiện ích nguồn mở trước các phần mềm độc hại tinh vi nhằm chiếm dụng tài nguyên.
 
 

Cuộc tấn công phần mềm độc hại Canto Incognito trên Kryptex là gì?

Chiến dịch Canto Incognito là một hoạt động cryptojacking nhắm mục tiêu, được thiết kế để chiếm đoạt bí mật cơ sở hạ tầng máy chủ doanh nghiệp hiệu suất cao nhằm khai thác tiền điện tử trái phép. Hoạt động từ tháng 4 năm 2026, chiến dịch sử dụng các microservice AI nguồn mở và các công cụ tiện ích web làm điểm xâm nhập để giành quyền truy cập ban đầu vào các môi trường đám mây và doanh nghiệp.
 
Sau khi xâm nhập vào mạng của nạn nhân, tải trọng malware chính, PoeLLM, triển khai phần mềm đào tiền điện tử được tùy chỉnh—cụ thể là XMRig cho Monero (XMR) và các trình đào chuyên dụng cho Iron—để khai thác tài nguyên CPU và GPU. Phần thưởng khai thác được chuyển đến các tài khoản được lưu trữ trên Kryptex, một nhóm đào Nga nổi tiếng và dịch vụ thanh toán tiền điện tử tự động.
 
Các thông số vận hành chính của chiến dịch Canto Incognito bao gồm:
  • Quy mô nhiễm bệnh: Hơn 3.400 máy chủ cá nhân bị xâm phạm trên toàn thế giới, với số lượng nhiễm đồng thời cao nhất khoảng 2.200 máy chủ vào giữa tháng 6 năm 2026.
  • Phân bố địa lý: Các cuộc tấn công tập trung mạnh mẽ vào các trung tâm dữ liệu doanh nghiệp tại Hoa Kỳ và Tây Âu.
  • Các lỗ hổng mục tiêu: Các điểm cuối bị xâm phạm chủ yếu bao gồm các phần mềm kết nối trực tiếp với internet như LiteLLM (lớp proxy AI), Gotenberg (dịch vụ chuyển đổi tài liệu), Gitea (dịch vụ lưu trữ kho mã nguồn) và Ivanti Sentry (cổng bảo mật di động).
  • Sự lây lan của botnet: Ngoài việc khai thác tiền điện tử, các máy chủ bị nhiễm được tái sử dụng làm các nút mạng quét thứ cấp để quét internet rộng hơn nhằm tìm các hệ thống chưa được vá lỗi, mở rộng quy mô tổng thể của botnet.
 
 

PoeLLM Malware sử dụng các bài thơ trên GitHub để thực hiện điều khiển và kiểm soát (C2)?

PoeLLM sử dụng một phương pháp phát hiện C2 mới, cực kỳ bền bỉ gọi là Mã hóa IP ẩn danh dựa trên thơ. Các botnet truyền thống phụ thuộc vào địa chỉ IP cố định hoặc cơ sở hạ tầng Hệ thống Tên Miền Động (DDNS), mà các thành viên đội an ninh mạng có thể dễ dàng chặn hoặc chuyển hướng. Ngược lại, Canto Incognito ẩn cơ sở hạ tầng điều khiển của nó trong các kho lưu trữ mã nguồn mở.
 
Chu kỳ hoạt động C2 hoạt động thông qua quy trình bốn bước có cấu trúc:
  1. Thủ thuật ẩn dụ thơ ca: Các tác nhân độc hại đã tạo một kho lưu trữ GitHub công khai với cam kết đầu tiên được ghi lại vào ngày 13 tháng 4 năm 2026. Trong đó, họ công bố một bài thơ bằng tiếng Ý ("Canto Incognito" hoặc "Unknown Song").
  2. Hoán đổi khóa động: Mỗi khi kẻ tấn công di chuyển hoặc gán lại cơ sở hạ tầng C2 của chúng, chúng thay đổi các từ cụ thể trong bài thơ thông qua các cam kết GitHub thường xuyên.
  3. Giải mã nhắm mục tiêu: Sau khi thực thi trên máy chủ bị xâm phạm, PoeLLM lấy commit mới nhất từ GitHub, đọc văn bản và áp dụng công thức trích xuất khóa thuật toán dựa trên các từ bị thay đổi để xác định địa chỉ IP hoạt động của máy chủ C2.
  4. Khả năng chống lại các lệnh gỡ bỏ: Vì GitHub là một nền tảng phát triển hợp pháp được sử dụng toàn cầu, các bộ quy tắc tường lửa hiếm khi chặn các kết nối ra ngoài đến các điểm cuối kho lưu trữ GitHub, cho phép phần mềm độc hại vượt qua các rào cản bảo vệ mạng truyền thống.
 
Theo dữ liệu nghiên cứu an ninh mạng từ Lumen Technologies, kỹ thuật làm mờ này khiến việc theo dõi và vô hiệu hóa các kênh C2 trở nên khó khăn hơn đáng kể đối với các chuyên gia phân tích thông tin đe dọa.
 
 

Tại sao hạ tầng AI và LLM lại là mục tiêu chính của cryptojacking?

Cơ sở hạ tầng trí tuệ nhân tạo doanh nghiệp là mục tiêu có giá trị cực cao đối với các tác nhân đe dọa cryptojacking do băng thông tính toán khổng lồ và các cấu hình bảo mật mặc định lỏng lẻo. Khi các công ty nhanh chóng triển khai Các mô hình ngôn ngữ lớn (LLMs) và các microservice hỗ trợ, các giao thức bảo mật thường đi sau tốc độ phát triển.
 
Các công cụ quản lý AI như LiteLLM cho phép các tổ chức thống nhất các lệnh gọi API trên nhiều mô hình nhà cung cấp. Khi các dịch vụ này được tiếp xúc trực tiếp với internet công cộng mà không có danh sách kiểm soát truy cập (ACL) hoặc rào cản xác thực phù hợp, kẻ tấn công quét và khai thác các cổng mở trong vòng vài phút.
 
Hơn nữa, do các tác vụ AI tiêu tốn lượng lớn sức mạnh xử lý theo mặc định, các quản trị viên hệ thống có thể không nhận ra ngay lập tức sự gia tăng sử dụng CPU/GPU do các quá trình đào XMRig hoặc Iron chạy nền gây ra, từ đó cho phép kẻ tấn công duy trì thời gian hiện diện lâu hơn trên các máy chủ bị xâm phạm.
 
 

So sánh kỹ thuật: Các chỉ số chiến dịch Canto Incognito

Để đánh giá phạm vi hoạt động và hồ sơ rủi ro của chiến dịch Canto Incognito, các thuộc tính chính được các chuyên gia bảo mật mạng ghi lại được nêu dưới đây.
 
Chỉ số chiến dịch Chi tiết và thông số kỹ thuật Mức độ ảnh hưởng
Tải trọng chính Phần mềm độc hại PoeLLM đang triển khai bộ khai thác XMRig và Iron Cao
Mục tiêu nhóm đào Kryptex (dịch vụ khai thác tiếng Nga) Medium
Tổng số máy chủ bị xâm phạm >3.400 máy chủ doanh nghiệp trên toàn cầu Cao
Đỉnh số ca nhiễm hoạt động ~2.200 máy chủ đồng thời (giữa tháng 6 năm 2026) Cao
Phương pháp làm mờ C2 Giấu tin trên GitHub bằng thơ Ý được sửa đổi động Quan trọng
Ngày cam kết ban đầu Ngày 13 tháng 4 năm 2026 Thông tin
Cơ sở hạ tầng mục tiêu LiteLLM, Gotenberg, Gitea, các công cụ doanh nghiệp Ivanti Sentry Quan trọng
Các khu vực địa lý mục tiêu Hoa Kỳ và Tây Âu Cao
Nguồn gốc của tác nhân được gán Nhóm tội phạm mạng nói tiếng Ý (dựa trên phân tích lưu lượng) Medium
 
 

Làm thế nào để bảo vệ hạ tầng doanh nghiệp khỏi phần mềm độc hại đào tiền điện tử

Để ngăn chặn các mối đe dọa như PoeLLM và các hình thức khai thác tiền điện tử tương tự, cần áp dụng chiến lược phòng thủ chủ động tập trung vào khả năng quan sát mạng, quản lý lỗ hổng và tăng cường bảo mật hạ tầng. Các tổ chức triển khai các microservice AI mã nguồn mở phải tiến hành kiểm toán bề mặt tấn công bên ngoài một cách hệ thống.
 
  1. Bảo mật các dịch vụ và middleware bị lộ ra

Không bao giờ triển khai các dịch vụ tiện ích như LiteLLM, Gotenberg hoặc Gitea trực tiếp lên internet công khai mà không có các lớp xác thực mạnh mẽ. Áp dụng kiến trúc Zero Trust (ZTA) nghiêm ngặt, cô lập các dịch vụ trong các đám mây riêng ảo (VPCs), và đặt các giao diện quản trị phía sau các mạng riêng ảo (VPN) an toàn hoặc các proxy nhận dạng.
 
  1. Thực hiện bộ lọc xuất mạng

Hạn chế lưu lượng mạng ra khỏi các máy chủ AI sản xuất. Các công việc sản xuất hiếm khi cần truy cập không giới hạn đến các nền tảng lưu trữ mã bên ngoài như GitHub thông qua HTTP/HTTPS. Bằng cách lọc lưu lượng ra và chặn các địa chỉ IP không xác định, các nhóm doanh nghiệp ngăn chặn phần mềm độc hại lấy các địa chỉ C2 trực tiếp từ các kho lưu trữ bên ngoài.
 
  1. Theo dõi việc thực thi quy trình và các chỉ số hệ thống

Triển khai các giải pháp Phát hiện và Trả lời Điểm cuối (EDR) để giám sát việc tạo quy trình không được ủy quyền. Cảnh báo bất kỳ việc tạo ra các tệp nhị phân quy trình không được ủy quyền liên quan đến xmrig, iron-miner hoặc các script nền không xác định đang thực thi từ các thư mục tạm thời của hệ thống (như /tmp hoặc /var/tmp).
 
  1. Sửa lỗi phần mềm doanh nghiệp dễ bị tấn công

Thường xuyên kiểm tra và vá các ứng dụng mạng có thể truy cập qua internet, bao gồm Ivanti Sentry, kho mã nguồn và các microservice được đóng gói. Việc áp dụng các bản vá bảo mật ngay lập tức loại bỏ các vectơ thực thi mã từ xa (RCE) đã biết mà các tác nhân đe dọa khai thác để xâm nhập ban đầu.
 
 

Vượt ra ngoài tiêu đề: KuCoin 5.0 có ý nghĩa gì với bạn

Tin tức thị trường thay đổi nhanh — nhưng nơi bạn hành động lại quan trọng không kém. Tháng Mười này, KuCoin ra mắt KuCoin 5.0, biến KuCoin thành một nền tảng được xây dựng lại. Dưới đây là những gì thực sự thay đổi đối với bạn:
 
  • Một tài khoản cho mọi thứ. Các nền tảng cũ chia tiền của bạn thành các tài khoản riêng biệt “spot”, “margin” và “futures” và mong đợi bạn hiểu lý do. Tài khoản hợp nhất của KuCoin 5.0 loại bỏ hoàn toàn điều đó — chỉ cần nạp một lần, mọi thứ đều sẵn có (hiện chỉ khả dụng cho các thành viên VIP).
  • Cổ phiếu, chỉ số và hàng hóa. KuCoin 5.0 mở rộng ra ngoài tiền điện tử sang các thị trường toàn cầu. Khi tiền điện tử đi ngang và chứng khoán tăng trưởng (hoặc ngược lại), bạn có thể chuyển đổi trong vài phút thay vì mở tài khoản môi giới và chờ đợi vài ngày để chuyển tiền pháp định.
  • Tài sản thực tế (RWA). Tiếp cận thông qua token hóa các tài sản truyền thống như hàng hóa, ngay trong tài khoản tiền điện tử của bạn. Một trong những phân đoạn tăng trưởng nhanh nhất trong tài chính toàn cầu giờ đây không còn dành riêng cho các tổ chức — bạn có thể tiếp cận nó từ cùng một số dư mà bạn dùng để giao dịch.
  • Kiếm lợi nhuận trong khi học hỏi. Chưa sẵn sàng giao dịch? KCUSD giúp stablecoin của bạn sinh lời hàng ngày với lãi suất tự động tái đầu tư. Cách đơn giản nhất để đưa số dư không hoạt động của bạn vào làm việc, mang lại lợi suất 4%.
  • Một trợ lý AI bằng ngôn ngữ đơn giản. Đặt câu hỏi, nhận bối cảnh thị trường, hiểu rõ những gì bạn đang xem — được tích hợp sẵn trên nền tảng, không cần dùng thuật ngữ chuyên môn.
  • Một ứng dụng không gây quá tải. Nhanh hơn, sạch sẽ hơn và nhất quán — trực quan ngay từ lần chạm đầu tiên, không phải sau khi hướng dẫn.
  • An toàn bạn có thể kiểm tra, không chỉ tin tưởng. Một thực thể EU được cấp phép theo MiCAR, Proof of Reserves mà bạn có thể tự xác minh, cùng với chứng nhận bảo mật quốc tế (SOC 2 Type II, ISO 27001:2022).
 
Tạo tài khoản của bạn trong vài phút — và bắt đầu trên nền tảng được xây dựng cho tương lai của tiền mã hóa, chứ không phải quá khứ của nó.
 
 

Kết luận

Chiến dịch phần mềm độc hại Canto Incognito làm nổi bật sự phát triển lớn trong chiến lược tội phạm mạng, khi các tác nhân đe dọa chủ động nhắm vào cơ sở hạ tầng máy chủ AI và LLM bị phơi bày để thực hiện hoạt động khai thác tiền điện tử tàng hình. Bằng cách triển khai phần mềm độc hại PoeLLM và chuyển hướng sức mạnh băm bị đánh cắp đến nền tảng khai thác Nga Kryptex, các kẻ tấn công đã xâm phạm thành công hơn 3.400 hệ thống trên khắp Hoa Kỳ và Tây Âu.
 
Điều làm nên sự khác biệt của chiến dịch này là cơ chế Điều khiển và Kiểm soát (C2) mới lạ, sử dụng các bài thơ ẩn danh được lưu trữ trên GitHub để cập nhật động địa chỉ IP của máy chủ C2 và tránh các khối bảo mật tiêu chuẩn. Khi việc doanh nghiệp áp dụng trí tuệ nhân tạo và kiến trúc vi dịch vụ gia tăng, việc bảo vệ các điểm cuối API công khai, hạn chế lưu lượng mạng ra ngoài và vá các phần mềm dễ bị tổn thương như LiteLLM và Ivanti Sentry là những bước thiết yếu để ngăn chặn khai thác tài nguyên.
 
Việc điều hướng trong bối cảnh tài sản số đang phát triển đòi hỏi bạn phải cập nhật các tiến bộ về bảo mật và lựa chọn các nền tảng đáng tin cậy để giao dịch và lưu giữ tài sản. KuCoin vẫn cam kết duy trì các tiêu chuẩn bảo mật hàng đầu ngành, mang đến cho người dùng toàn cầu một môi trường an toàn để giao dịch bitcoin, ethereum và hàng trăm tài sản tiền điện tử khác.
 
 

Câu hỏi thường gặp (FAQs)

Mục tiêu chính của chiến dịch phần mềm độc hại Canto Incognito là gì?

Mục tiêu chính của chiến dịch Canto Incognito là cryptojacking trái phép, liên quan đến việc chiếm quyền kiểm soát sức mạnh xử lý CPU và GPU của các máy chủ bị nhiễm để khai thác các loại tiền điện tử như Monero và Iron nhằm mục đích kiếm lợi nhuận thông qua nền tảng khai thác Kryptex.
 

Phần mềm độc hại PoeLLM tránh phát hiện bảo mật như thế nào?

PoeLLM tránh phát hiện bảo mật bằng cách truy xuất các địa chỉ IP Command and Control (C2) từ các bài thơ Ý được ẩn mã trong một kho GitHub công khai, thay đổi các từ khóa trong bài thơ để tính toán động các địa chỉ IP mới mà không phụ thuộc vào tên miền truyền thống hoặc IP tĩnh.
 

Các ứng dụng phần mềm nào chủ yếu bị nhắm đến bởi Canto Incognito?

Chiến dịch chủ yếu nhắm vào các ứng dụng doanh nghiệp và microservice có kết nối internet, bao gồm LiteLLM (một công cụ proxy AI), Gotenberg (một động cơ chuyển đổi tài liệu), Gitea (một dịch vụ kho mã nguồn tự lưu trữ) và Ivanti Sentry (một cổng bảo mật mạng di động).
 

Kryptex là gì, và liệu nền tảng này có bị tấn công trực tiếp trong vụ việc này không?

Kryptex là một nền tảng đào tiền điện tử và dịch vụ thanh toán tự động bằng tiếng Nga; nó không bị xâm phạm trực tiếp, mà chỉ được sử dụng như người nhận nhóm đào, nơi các tác nhân đe dọa chuyển hướng sức mạnh băm bị đánh cắp được tạo ra từ các máy chủ bị xâm nhập.
 

Làm thế nào các quản trị viên mạng có thể xác định xem một máy chủ AI có bị PoeLLM xâm phạm hay không?

Các quản trị viên có thể xác định các trường hợp nhiễm mã độc bằng cách kiểm tra các đột biến không mong muốn trong mức sử dụng CPU/GPU, kiểm tra các tiến trình hệ thống để tìm các trình khai thác trái phép như XMRig, và theo dõi lưu lượng mạng ra ngoài để phát hiện các kết nối khả nghi đến các kho mã nguồn bên ngoài hoặc các địa chỉ IP chưa được xác minh.
 
 

Thông báo miễn trừ trách nhiệm

Bài viết này chỉ mang tính chất thông tin và không cấu thành lời khuyên tài chính, pháp lý hoặc đầu tư. Luôn thực hiện nghiên cứu của riêng bạn trước khi tương tác với tài sản kỹ thuật số hoặc tham gia giao dịch tiền điện tử trên bất kỳ nền tảng nào.

Tuyên bố từ chối trách nhiệm: Trang này được dịch bằng công nghệ AI để thuận tiện cho bạn. Để biết thông tin chính xác nhất, hãy tham khảo bản gốc tiếng Anh.