Oossa

Krypto-Mining-Malware befällt mehr als 3.400 Server

Das seit April 2026 beobachtete PoeLLM-Botnetz nutzt vier Wörter in einem GitHub-Gedicht, um infizierte KI-Server zu neuen Mining-Controllern umzuleiten.

Von Von Oossa veröffentlicht: 1 Min. Lesezeit

Sarah Mae · Unsplash

Forschende von Lumen’s Black Lotus Labs zufolge hat das PoeLLM-Krypto-Mining-Botnetz mehr als 3.400 Server infiziert. Die Kampagne namens Canto Incognito ist mindestens seit April 2026 aktiv. Die Schadsoftware versteckt die Adresse ihres Command-and-Control-Servers in einem Gedicht aus zwei Strophen auf GitHub. Dazu nutzt sie vier bestimmte Wörter, die sich ändern, sobald die Angreifer zu einem neuen Server wechseln. Bislang wurde das Gedicht 11-mal geändert.

So verbreitet sich die Infektion

Auf den meisten kompromittierten Rechnern liefen Open-Source-KI- oder Large-Language-Model-Dienste wie LiteLLM und Ollama. Ein Update für LiteLLM vom April 2026 hat den von der Schadsoftware ausgenutzten Zugang vermutlich geschlossen, doch viele Server sind weiterhin gefährdet. Nach der Infektion installiert PoeLLM die Mining-Programme XMRig und Iron, die sich mit dem Kryptex-Mining-Pool verbinden. Der infizierte Rechner sucht außerdem nach weiteren verwundbaren KI-Schnittstellen, um sie zu kapern.

Was das für Serverbetreiber bedeutet

Die Angreifer scheinen finanziell motiviert zu sein: Die ersten 900 Opfer lassen sich einem russischen Krypto-Mining-Dienst zuordnen. KI-Infrastruktur ist attraktiv, weil sie häufig mit leistungsstarken GPUs ausgestattet ist, die sich fürs Mining nutzen lassen. Lumen zufolge hat das Unternehmen den Datenverkehr zu und von den PoeLLM-Steuerservern blockiert. Gefährdet sind jedoch weiterhin alle KI-Dienste, die nicht ausreichend abgesichert sind.

Warum es wichtig ist

Wer KI-Modelle oder LLM-Dienste hostet, riskiert, dass eine ungepatchte Version ohne Wissen des Betreibers zum Krypto-Mining missbraucht wird – auf Kosten von Stromverbrauch und Hardwareleistung. Regelmäßige Software-Updates und ein eingeschränkter Internetzugriff auf Modell-Schnittstellen können das Risiko senken. Unklar ist weiterhin, wie viele Miner nach Lumens Blockade des Datenverkehrs noch aktiv sind.

War dieser Artikel hilfreich?
Teilen

Als Nächstes lesen

Oossa · Newsletter

Die KI-Woche, erklärt

Jeden Montag: die Nachrichten, die man kennen sollte – verständlich. Kostenlos, kein Spam.