# برمجية تعدين تصيب أكثر من 3,400 خادم عبر قصيدة على GitHub

> تُلاحَق شبكة PoeLLM منذ April 2026، وتستخدم أربع كلمات في قصيدة على GitHub لتوجيه خوادم الذكاء الاصطناعي المصابة إلى خوادم تحكم جديدة للتعدين.

Oossa · 2026-10-11 · https://oossa.com/ar/cryptomining-malware-hits-over-3-400-servers-using-a-github-poem

يقول باحثون في Black Lotus Labs التابعة لـLumen إن شبكة PoeLLM للتعدين أصابت أكثر من 3,400 خادم. والحملة، التي تُسمى Canto Incognito، نشطة منذ April 2026 على الأقل. تخفي البرمجية عنوان خادم القيادة والتحكم داخل قصيدة من مقطعين على GitHub، وتستخدم أربع كلمات محددة تتغير كلما انتقل المهاجمون إلى خادم جديد. وقد عُدّلت القصيدة 11 مرة حتى الآن.

## كيف تنتشر الإصابة

كانت معظم الأجهزة المخترقة تشغّل خدمات ذكاء اصطناعي مفتوحة المصدر أو خدمات نماذج لغوية كبيرة، مثل LiteLLM وOllama. ومن المرجح أن تحديثًا أمنيًا لـLiteLLM صدر في April 2026 قد عالج المسار الذي استغلته البرمجية، لكن كثيرًا من الخوادم ما زالت مكشوفة. بعد إصابة الخادم، تثبّت PoeLLM أدوات التعدين XMRig وIron، التي تتصل بمجمّع التعدين Kryptex. ويتحول الجهاز المصاب أيضًا إلى أداة مسح تبحث عن نقاط نهاية أخرى ضعيفة لخدمات الذكاء الاصطناعي، بهدف اختراقها.

## ما الذي يعنيه ذلك لأصحاب الخوادم

يبدو أن دافع المهاجمين مالي، إذ ربطوا أول 900 ضحية بخدمة روسية لتعدين العملات المشفرة. وتُعد البنية التحتية للذكاء الاصطناعي هدفًا جذابًا لأنها غالبًا ما تعمل بوحدات معالجة رسومية قوية يمكن إعادة توظيفها في التعدين. وتقول Lumen إنها حظرت حركة البيانات من خوادم التحكم في PoeLLM وإليها، لكن التهديد لا يزال قائمًا أمام أي خدمة ذكاء اصطناعي غير مؤمّنة على نحو صحيح.

## الحقائق

- أصابت برمجية PoeLLM أكثر من 3,400 خادم.
- تُسمى الحملة Canto Incognito، وتُلاحَق منذ April 2026.
- يُخفى عنوان التحكم في الشبكة ضمن أربع كلمات من قصيدة من مقطعين على GitHub، وقد عُدّلت القصيدة 11 مرة.
- تشغّل الخوادم المصابة إصدارات ضعيفة من خدمات الذكاء الاصطناعي مفتوحة المصدر، مثل LiteLLM وOllama.
- تثبّت الحمولة برمجتي التعدين XMRig وIron، اللتين تتصلان ببنية التعدين التابعة لـKryptex.

## لماذا يهم

إذا كنت تستضيف نماذج ذكاء اصطناعي أو خدمات نماذج لغوية كبيرة، فقد يتحول إصدار غير محدّث إلى أداة لتعدين العملات المشفرة من دون علمك، ما يستنزف الكهرباء ويضعف أداء الأجهزة. ويمكن الحد من هذا الخطر بتحديث برمجيات الذكاء الاصطناعي وتقييد الوصول عبر الإنترنت إلى نقاط نهاية النماذج. ولا يزال عدد أدوات التعدين النشطة بعد حظر Lumen لحركة البيانات غير واضح.

## المصادر والمراجع

1. [Cryptomining malware that locates its control server in a GitHub poem has hit more than 3,400 servers, researchers say](https://www.tomshardware.com/tech-industry/cyber-security/cryptomining-malware-used-poetry-to-infect-more-than-3-400-servers-researchers-say-four-words-in-the-poellm-verse-changed-11-times-point-the-botnet-to-new-servers) – Tom's Hardware, 2026-10-11

آخر تحديث: 2026-10-11
