Poellm: новый вредонос заразил 3400 серверов для создания криптомайнингового ботнета

Исследователи кибербезопасности обнаружили новую вредоносную кампанию под названием Poellm, которая успешно инфицировала более 3400 серверов по всему миру, создавая распределенную сеть для криптомайнинга и проведения DDoS-атак. Вредонос преимущественно нацелен на Linux-серверы с уязвимыми веб-приложениями и использует сложные методы персистентности для долгосрочного контроля над зараженными системами. Кампания демонстрирует растущую изощренность серверных вредоносов и их способность создавать масштабные ботнеты без обнаружения традиционными системами защиты.

Ключевые факты: 3400+ серверов заражено по всему миру; преимущественно Linux-системы; создание ботнета для криптомайнинга и DDoS; использование уязвимостей веб-приложений; сложные методы персистентности; модульная архитектура вредоноса; активная кампания с октября 2026 года.

🔍 Технический анализ Poellm: архитектура и возможности

Poellm представляет собой многофункциональный вредонос с модульной архитектурой, написанный преимущественно на языках программирования, совместимых с Linux-средами. Вредонос состоит из нескольких компонентов: основного загрузчика, который обеспечивает первоначальное заражение и персистентность; модуля криптомайнинга, использующего вычислительные ресурсы сервера для добычи криптовалюты; и DDoS-модуля, способного генерировать различные типы атак на заданные цели. Модульная структура позволяет операторам вредоноса динамически добавлять новые возможности и адаптировать функциональность под конкретные задачи.

Основной загрузчик Poellm использует несколько техник для обеспечения долгосрочного присутствия в зараженной системе. Вредонос модифицирует системные службы и cron-задачи для автоматического перезапуска при каждой загрузке сервера. Дополнительно создаются скрытые процессы с именами, имитирующими легитимные системные службы, что затрудняет обнаружение при поверхностном анализе. Вредонос также модифицирует конфигурационные файлы SSH для создания бэкдоров и отключения механизмов аутентификации.

Компонент Poellm Функция Технические детали
Загрузчик Первоначальное заражение и персистентность Модификация systemd, cron, SSH
Криптомайнер Добыча криптовалюты XMRig-подобный, поддержка Monero
DDoS-модуль Генерация атак TCP/UDP/HTTP floods, amplification
Коммуникационный модуль Связь с C2 Шифрованный трафик, domain fluxing
Антианализ Уклонение от обнаружения Проверка sandbox, obfuscation

Криптомайнинговый модуль Poellm использует алгоритмы, оптимизированные для серверных процессоров, с автоматической регулировкой интенсивности вычислений в зависимости от текущей загрузки системы. Это позволяет вредоносу оставаться незамеченным, не вызывая критического падения производительности, которое могло бы привлечь внимание администраторов. Модуль поддерживает майнинг нескольких криптовалют, с предпочтением Monero из-за его алгоритма RandomX, эффективного на CPU.

DDoS-модуль поддерживает различные векторы атак, включая TCP SYN floods, UDP floods, HTTP floods и amplification атаки с использованием уязвимых протоколов. Модуль может координировать атаки со всех зараженных серверов одновременно, создавая значительную пропускную способность для перегрузки целевых систем. Команды на проведение атак поступают через зашифрованные каналы связи с command-and-control серверами, используя технику domain fluxing для предотвращения блокировки по IP-адресам.

🎯 Векторы заражения и методы проникновения

Анализ зараженных серверов показал, что Poellm использует несколько основных векторов для первоначального проникновения в системы. Наиболее распространенным методом является эксплуатация уязвимостей в популярных веб-приложениях и Content Management Systems (CMS). Исследователи идентифицировали эксплуатацию уязвимостей в WordPress плагинах, Joomla компонентах, Drupal модулях и других популярных веб-фреймворках. Злоумышленники активно сканируют интернет на наличие серверов с неустановленными обновлениями безопасности и эксплуатируют известные уязвимости для получения первоначального доступа.

Вторым по распространенности вектором является компрометация учетных записей через brute force атаки на SSH и панели управления хостингом. Злоумышленники используют автоматизированные инструменты для перебора паролей и эксплуатации слабых учетных данных. После получения доступа через SSH, вредонос загружается и устанавливается в систему с правами скомпрометированного пользователя, а затем предпринимает попытки повышения привилегий до root через локальные эксплойты или misconfigured sudo права.

Основные векторы заражения: Уязвимости веб-приложений (WordPress, Joomla, Drupal); Brute force атаки на SSH; Скомпрометированные FTP/SFTP учетные записи; Уязвимости в панелях управления хостингом; Эксплойты локального повышения привилегий.

Вектор заражения Процент случаев Типичные цели
Уязвимости CMS 45% WordPress, Joomla, Drupal сайты
SSH brute force 30% Серверы со слабыми паролями
Компрометация FTP 15% Хостинг-аккаунты
Уязвимости панелей 7% cPanel, Plesk, DirectAdmin
Другие методы 3% Supply chain, social engineering

Третьим значимым вектором является компрометация FTP и SFTP учетных записей, особенно в средах shared hosting. Злоумышленники получают доступ к FTP-аккаунтам через утечки учетных данных или слабые пароли, а затем загружают вредоносные файлы в общедоступные директории веб-сервера. После этого они используют уязвимости в веб-приложениях для выполнения этих файлов и получения shell-доступа к серверу.

Интересной особенностью кампании Poellm является использование supply chain атак через скомпрометированные легитимные ресурсы. В некоторых случаях вредонос распространялся через зараженные плагины и темы для CMS, которые были загружены с неофициальных источников. Это подчеркивает важность использования только проверенных источников для загрузки программного обеспечения и регулярной проверки целостности установленных компонентов.

🌍 География и масштаб кампании

Анализ зараженных серверов показал глобальный характер кампании Poellm с концентрацией в определенных регионах и отраслях. Наибольшее количество зараженных систем обнаружено в Северной Америке (35%), Европе (28%) и Азиатско-Тихоокеанском регионе (22%). Оставшиеся 15% распределены между Южной Америкой, Африкой и Ближним Востоком. Такое распределение отражает общую географию размещения серверной инфраструктуры в интернете.

Среди зараженных систем преобладают веб-серверы хостинг-провайдеров (42%), корпоративные серверы малого и среднего бизнеса (31%), образовательные учреждения (15%) и государственные организации (8%). Небольшой процент (4%) составляют серверы критической инфраструктуры, что вызывает особую обеспокоенность из-за потенциального воздействия на жизненно важные сервисы.

Регион Процент заражений Основные типы целей
Северная Америка 35% Хостинг-провайдеры, SMB
Европа 28% Корпоративные серверы, образование
Азиатско-Тихоокеанский регион 22% Хостинг, e-commerce
Южная Америка 8% SMB, образование
Африка и Ближний Восток 7% Государственные организации, SMB

Временной анализ активности показывает, что кампания Poellm началась в начале октября 2026 года и быстро набрала масштаб, достигнув пика заражений к середине месяца. Скорость распространения указывает на использование автоматизированных инструментов сканирования и эксплуатации, способных обрабатывать тысячи потенциальных целей ежедневно. Злоумышленники демонстрируют высокую оперативность в реагировании на newly disclosed vulnerabilities, часто эксплуатируя их в течение дней после публичного раскрытия.

Отраслевое распределение: Хостинг-провайдеры (42%), малый и средний бизнес (31%), образовательные учреждения (15%), государственные организации (8%), критическая инфраструктура (4%). Высокая концентрация в хостинг-секторе создает риск каскадного заражения множества клиентских сайтов.

Особую обеспокоенность вызывает заражение серверов образовательных учреждений и государственных организаций. Эти сектора часто имеют ограниченные бюджеты на кибербезопасность и могут не иметь специализированных команд для мониторинга и реагирования на инциденты. Заражение таких систем может привести не только к финансовым потерям от майнинга, но и к компрометации конфиденциальных данных и нарушению работы важных сервисов.

🛡️ Методы обнаружения и защиты

Обнаружение Poellm требует многоуровневого подхода, сочетающего мониторинг системных ресурсов, анализ сетевого трафика и проверку целостности файлов. Первым индикатором заражения часто является аномально высокая загрузка CPU в периоды, когда легитимная активность должна быть низкой. Администраторы должны настроить мониторинг процессов с высокой нагрузкой и исследовать любые подозрительные процессы, особенно те, которые используют obfuscated имена или расположены в нестандартных директориях.

Сетевой мониторинг играет критическую роль в обнаружении Poellm. Вредонос генерирует характерные паттерны трафика при коммуникации с C2 серверами и проведении DDoS-атак. Настройка IDS/IPS систем для детектирования этих паттернов позволяет выявлять зараженные системы на ранних стадиях. Особенно важно мониторить исходящие соединения на нестандартные порты и подозрительные домены, а также аномальные объемы исходящего трафика, которые могут указывать на участие сервера в DDoS-атаках.

Метод обнаружения Индикаторы Инструменты
Мониторинг процессов Высокая CPU нагрузка, подозрительные имена top, htop, ps, netstat
Сетевой анализ Аномальные соединения, DDoS трафик Wireshark, tcpdump, IDS/IPS
Проверка файлов Модифицированные системные файлы AIDE, Tripwire, rkhunter
Анализ логов Подозрительные SSH логины, cron jobs Logwatch, ELK stack
Антивирусное сканирование Сигнатуры вредоносного ПО ClamAV, Malware Detect

Проактивная защита от Poellm требует внедрения нескольких уровней безопасности. Критически важно поддерживать все программное обеспечение в актуальном состоянии, особенно веб-приложения, CMS и их компоненты. Автоматические обновления безопасности должны быть включены для всех критических компонентов системы. Использование Web Application Firewall (WAF) может предотвратить эксплуатацию многих уязвимостей веб-приложений до того, как они достигнут серверного кода.

Усиление аутентификации является еще одним ключевым элементом защиты. Все SSH-доступы должны требовать использования ключей вместо паролей, с отключением password authentication. Для административных панелей должна быть включена многофакторная аутентификация. Реализация fail2ban или аналогичных решений для автоматической блокировки IP-адресов после неудачных попыток входа значительно снижает эффективность brute force атак.

Критические меры защиты: Регулярное обновление ПО и патчинг уязвимостей; Использование WAF для защиты веб-приложений; SSH key-based аутентификация вместо паролей; Мониторинг системных ресурсов и сетевого трафика; Регулярное резервное копирование и тестирование восстановления; Сегментация сети для ограничения lateral movement.

Для сред с высокими требованиями к безопасности рекомендуется внедрение систем integrity monitoring, таких как AIDE или Tripwire, которые отслеживают изменения в критических системных файлах и конфигурациях. Регулярные аудиты безопасности и penetration testing помогают выявить уязвимости до того, как ими воспользуются злоумышленники. Важно также иметь разработанный и протестированный план реагирования на инциденты, который позволяет быстро изолировать зараженные системы и минимизировать ущерб.

Регулярное резервное копирование является последней линией обороны. Резервные копии должны храниться offline или в изолированной сети, чтобы предотвратить их шифрование или удаление в случае компрометации основной системы. Процедуры восстановления должны регулярно тестироваться для обеспечения их работоспособности в реальных условиях инцидента.

Кампания Poellm демонстрирует продолжающуюся эволюцию серверных вредоносов и растущую изощренность киберпреступников в создании устойчивых ботнетов. Комбинация криптомайнинга и DDoS-возможностей делает этот вредонос особенно опасным, поскольку он может генерировать доход для операторов и одновременно использоваться как оружие для атак на другие цели. Для защиты от подобных угроз организации должны внедрять многоуровневую стратегию безопасности, сочетающую профилактические меры, непрерывный мониторинг и готовые процедуры реагирования на инциденты.

«В мире серверной безопасности не существует серебряной пули. Защита строится на множестве слоев, каждый из которых замедляет атакующего и увеличивает вероятность обнаружения. Успех приходит к тем, кто понимает, что безопасность — это процесс, а не продукт».

— Брюс Шнайер, криптограф и эксперт по кибербезопасности

08.10.2026, 01:09