{"id":3144,"date":"2026-10-07T23:53:03","date_gmt":"2026-10-07T16:53:03","guid":{"rendered":"https:\/\/vlobs.com\/blog\/?p=3144"},"modified":"2026-10-07T23:53:03","modified_gmt":"2026-10-07T16:53:03","slug":"malware-poellm","status":"publish","type":"post","link":"https:\/\/vlobs.com\/blog\/malware-poellm","title":{"rendered":"Malware PoeLLM Infeksi Lebih dari 3.000 Server Sejak April"},"content":{"rendered":"<p><strong>VLOBS.COM<\/strong> &#8211; Malware PoeLLM telah menginfeksi lebih dari 3.000 server sejak April dan masih mencari korban baru. Menurut Black Lotus Labs, malware ini menyasar infrastruktur AI perusahaan untuk menambang cryptocurrency dan memperluas botnet.<\/p>\n<p>Black Lotus Labs menyebut serangan tersebut sebagai kasus pertama \u201cadversarial poetry\u201d yang mereka temukan di dunia nyata. Teknik ini menyamarkan prompt berbahaya dalam bentuk puisi untuk mengelabui model bahasa besar (LLM) agar melewati pengaman keselamatannya.<\/p>\n<p>Dalam laporan yang dikutip The Register, sebagian besar server terdampak menjalankan versi LiteLLM dan Ollama yang rentan serta terhubung ke internet. Ratusan korban lainnya menggunakan Gotenberg, konverter PDF, dan Gitea, platform pengembangan perangkat lunak. Penyerang juga mungkin menyasar perangkat lunak komersial, termasuk Ivanti Sentry.<\/p>\n<p><strong>Baca juga<\/strong>: <a href=\"https:\/\/vlobs.com\/blog\/detektor-synthid\">Google Buka Detektor SynthID untuk Watermark AI Mitra Secara Global<\/a><\/p>\n<h2>Puisi di GitHub menyembunyikan lokasi server<\/h2>\n<p>Black Lotus Labs mengaitkan PoeLLM dengan pelaku kriminal berbahasa Italia dan menamai kampanyenya Canto Incognito. Menurut para peneliti, komentar pada malware dan halaman GitHub pelaku ditulis dalam bahasa Italia, sementara analisis netflow mengindikasikan pelaku berada di Italia. Mereka juga menilai puisi tersebut kemungkinan dibuat dengan AI.<\/p>\n<p>Puisi berjudul \u201cOn the Nature of Connection\u201d tersimpan dalam berkas \u201cdash.css\u201d di sebuah repositori GitHub. Malware membaca kata dan frasa tertentu dari puisi itu, lalu mencocokkannya dengan angka yang disimpan dalam kamus di dalam malware. Hasilnya dirangkai menjadi alamat IPv4 server command-and-control (C2). Dengan mengubah puisi, operator dapat mengarahkan sistem yang terinfeksi ke lokasi C2 baru.<\/p>\n<p><strong>Baca juga<\/strong>: <a href=\"https:\/\/vlobs.com\/blog\/riset-sel-virtual-biohub\">Google, Meta, dan Isomorphic Labs Danai Riset Sel Virtual<\/a><\/p>\n<p>Peneliti menemukan commit pertama yang memuat puisi tersebut pada 13 April. Puisi itu telah diperbarui 11 kali sejak commit awal, menurut laporan Black Lotus Labs.<\/p>\n<h2>Menambang cryptocurrency dan memperluas serangan<\/h2>\n<p>PoeLLM memasang penambang XMRig dan Iron serta menghubungkan korban ke infrastruktur penambangan Kryptex. Selain memanfaatkan perangkat GPU yang digunakan untuk beban kerja AI, malware juga mengubah mesin korban menjadi pemindai kerentanan dan server eksploitasi untuk membantu menemukan serta menyusupi sistem lain.<\/p>\n<p>Pada puncaknya, malware ini menginfeksi lebih dari 800 server aktif per hari. Mayoritas korban berada di Amerika Serikat dan Eropa Barat. Black Lotus Labs menyatakan kampanye tersebut menyasar beberapa layanan rentan sekaligus, bukan hanya satu layanan.<\/p>\n<p><strong>Baca juga<\/strong>: <a href=\"https:\/\/vlobs.com\/blog\/s-p-500-cetak-rekor\">S&amp;P 500 Cetak Rekor di Atas 7.800, Webull Tertekan Isu China<\/a><\/p>\n<p>Para peneliti pertama kali mengamati PoeLLM saat menyelidiki kerentanan Ivanti Sentry CVE-2026-10520. Menurut laporan yang dibagikan kepada The Register, pada awal Juni 2026 sebuah korban Ivanti Sentry yang telah disusupi menghubungi server khusus di 5.78.73[.]122. Tak lama setelah itu, perangkat tersebut mulai memindai perangkat rentan lainnya.<\/p>\n<p>Black Lotus Labs menilai pelaku berhasil menemukan server rentan, menjalankan eksploitasi, dan memanfaatkan korban untuk memperbesar kampanye. Para peneliti memperkirakan serangan sejenis akan terus muncul seiring bertambahnya server berkemampuan AI.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Malware PoeLLM menyusup ke lebih dari 3.000 server sejak April. Puisi di GitHub menyembunyikan petunjuk untuk menemukan server kendali malware.<\/p>\n","protected":false},"author":0,"featured_media":3146,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[26,99],"tags":[1924,1925,1929,1928,566,460,1926,1923,1927,1922],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v20.8 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>PoeLLM Infeksi 3.000 Server Lewat Puisi Berbahaya<\/title>\n<meta name=\"description\" content=\"Malware PoeLLM menyusup ke lebih dari 3.000 server sejak April, memakai puisi di GitHub untuk menyembunyikan petunjuk lokasi server C2.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/vlobs.com\/blog\/malware-poellm\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"PoeLLM Infeksi 3.000 Server Lewat Puisi Berbahaya\" \/>\n<meta property=\"og:description\" content=\"Malware PoeLLM menyusup ke lebih dari 3.000 server sejak April, memakai puisi di GitHub untuk menyembunyikan petunjuk lokasi server C2.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/vlobs.com\/blog\/malware-poellm\" \/>\n<meta property=\"og:site_name\" content=\"Vlobs Blog\" \/>\n<meta property=\"article:published_time\" content=\"2026-10-07T16:53:03+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/vlobs.com\/blog\/wp-content\/uploads\/2026\/10\/malware-poellm.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"800\" \/>\n\t<meta property=\"og:image:height\" content=\"800\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data1\" content=\"2 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\/\/vlobs.com\/blog\/malware-poellm\",\"url\":\"https:\/\/vlobs.com\/blog\/malware-poellm\",\"name\":\"PoeLLM Infeksi 3.000 Server Lewat Puisi Berbahaya\",\"isPartOf\":{\"@id\":\"https:\/\/vlobs.com\/blog\/#website\"},\"datePublished\":\"2026-10-07T16:53:03+00:00\",\"dateModified\":\"2026-10-07T16:53:03+00:00\",\"author\":{\"@id\":\"\"},\"description\":\"Malware PoeLLM menyusup ke lebih dari 3.000 server sejak April, memakai puisi di GitHub untuk menyembunyikan petunjuk lokasi server C2.\",\"breadcrumb\":{\"@id\":\"https:\/\/vlobs.com\/blog\/malware-poellm#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/vlobs.com\/blog\/malware-poellm\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/vlobs.com\/blog\/malware-poellm#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\/\/vlobs.com\/blog\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Malware PoeLLM Infeksi Lebih dari 3.000 Server Sejak April\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/vlobs.com\/blog\/#website\",\"url\":\"https:\/\/vlobs.com\/blog\/\",\"name\":\"Vlobs Blog\",\"description\":\"Informasi Berita Teknologi Internet Terkini\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/vlobs.com\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"en-US\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"PoeLLM Infeksi 3.000 Server Lewat Puisi Berbahaya","description":"Malware PoeLLM menyusup ke lebih dari 3.000 server sejak April, memakai puisi di GitHub untuk menyembunyikan petunjuk lokasi server C2.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/vlobs.com\/blog\/malware-poellm","og_locale":"en_US","og_type":"article","og_title":"PoeLLM Infeksi 3.000 Server Lewat Puisi Berbahaya","og_description":"Malware PoeLLM menyusup ke lebih dari 3.000 server sejak April, memakai puisi di GitHub untuk menyembunyikan petunjuk lokasi server C2.","og_url":"https:\/\/vlobs.com\/blog\/malware-poellm","og_site_name":"Vlobs Blog","article_published_time":"2026-10-07T16:53:03+00:00","og_image":[{"width":800,"height":800,"url":"https:\/\/vlobs.com\/blog\/wp-content\/uploads\/2026\/10\/malware-poellm.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Est. reading time":"2 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/vlobs.com\/blog\/malware-poellm","url":"https:\/\/vlobs.com\/blog\/malware-poellm","name":"PoeLLM Infeksi 3.000 Server Lewat Puisi Berbahaya","isPartOf":{"@id":"https:\/\/vlobs.com\/blog\/#website"},"datePublished":"2026-10-07T16:53:03+00:00","dateModified":"2026-10-07T16:53:03+00:00","author":{"@id":""},"description":"Malware PoeLLM menyusup ke lebih dari 3.000 server sejak April, memakai puisi di GitHub untuk menyembunyikan petunjuk lokasi server C2.","breadcrumb":{"@id":"https:\/\/vlobs.com\/blog\/malware-poellm#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/vlobs.com\/blog\/malware-poellm"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/vlobs.com\/blog\/malware-poellm#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/vlobs.com\/blog\/"},{"@type":"ListItem","position":2,"name":"Malware PoeLLM Infeksi Lebih dari 3.000 Server Sejak April"}]},{"@type":"WebSite","@id":"https:\/\/vlobs.com\/blog\/#website","url":"https:\/\/vlobs.com\/blog\/","name":"Vlobs Blog","description":"Informasi Berita Teknologi Internet Terkini","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/vlobs.com\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"en-US"}]}},"_links":{"self":[{"href":"https:\/\/vlobs.com\/blog\/wp-json\/wp\/v2\/posts\/3144"}],"collection":[{"href":"https:\/\/vlobs.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/vlobs.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/vlobs.com\/blog\/wp-json\/wp\/v2\/comments?post=3144"}],"version-history":[{"count":1,"href":"https:\/\/vlobs.com\/blog\/wp-json\/wp\/v2\/posts\/3144\/revisions"}],"predecessor-version":[{"id":3145,"href":"https:\/\/vlobs.com\/blog\/wp-json\/wp\/v2\/posts\/3144\/revisions\/3145"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/vlobs.com\/blog\/wp-json\/wp\/v2\/media\/3146"}],"wp:attachment":[{"href":"https:\/\/vlobs.com\/blog\/wp-json\/wp\/v2\/media?parent=3144"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/vlobs.com\/blog\/wp-json\/wp\/v2\/categories?post=3144"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/vlobs.com\/blog\/wp-json\/wp\/v2\/tags?post=3144"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}