# بدافزار استخراج رمزارز به بیش از ۳۴۰۰ سرور نفوذ کرد

> بات‌نت PoeLLM که از آوریل ۲۰۲۶ زیر نظر بوده، با استفاده از چهار واژه در شعری در GitHub، سرورهای هوش مصنوعی آلوده را به کنترل‌گرهای جدید استخراج رمزارز هدایت می‌کند.

Oossa · 2026-10-11 · https://oossa.com/fa/cryptomining-malware-hits-over-3-400-servers-using-a-github-poem

پژوهشگران آزمایشگاه Black Lotus شرکت Lumen می‌گویند بات‌نت استخراج رمزارز PoeLLM بیش از ۳۴۰۰ سرور را آلوده کرده است. این کارزار که Canto Incognito نام دارد، دست‌کم از آوریل ۲۰۲۶ فعال بوده است. بدافزار نشانی سرور فرماندهی و کنترل خود را در شعری دو‌بندی در GitHub پنهان می‌کند و از چهار واژهٔ مشخص استفاده می‌کند که مهاجمان هر بار با انتقال به سروری جدید آن‌ها را تغییر می‌دهند. تاکنون شعر ۱۱ بار تغییر کرده است.

## آلودگی چگونه گسترش می‌یابد

بیشتر دستگاه‌های آلوده سرویس‌های هوش مصنوعی متن‌باز یا مدل‌های زبانی بزرگ مانند LiteLLM و Ollama را اجرا می‌کردند. به‌احتمال زیاد، وصلهٔ آوریل ۲۰۲۶ برای LiteLLM مسیری را که بدافزار از آن استفاده می‌کرد بسته است، اما بسیاری از سرورها همچنان در معرض خطرند. پس از آلوده‌شدن سرور، PoeLLM ابزارهای استخراج XMRig و Iron را روی آن نصب می‌کند که به استخر استخراج Kryptex متصل می‌شوند. میزبان آلوده همچنین به دستگاهی برای اسکن تبدیل می‌شود و به‌دنبال نقاط پایانی آسیب‌پذیر هوش مصنوعی می‌گردد تا آن‌ها را به کنترل خود درآورد.

## این موضوع برای صاحبان سرورها چه معنایی دارد

به‌نظر می‌رسد انگیزهٔ مهاجمان مالی باشد؛ آن‌ها ۹۰۰ قربانی نخست را به یک سرویس استخراج رمزارز روسی مرتبط کرده‌اند. زیرساخت هوش مصنوعی هدف جذابی است، چون اغلب روی GPUهای قدرتمندی اجرا می‌شود که می‌توان از آن‌ها برای استخراج استفاده کرد. Lumen می‌گوید ترافیک ورودی و خروجی سرورهای کنترل PoeLLM را مسدود کرده است، اما هر سرویس هوش مصنوعی که به‌درستی ایمن نشده باشد همچنان در معرض تهدید قرار دارد.

## حقایق

- بدافزار PoeLLM بیش از ۳۴۰۰ سرور را آلوده کرده است.
- این کارزار Canto Incognito نام دارد و از آوریل ۲۰۲۶ زیر نظر بوده است.
- نشانی کنترل بات‌نت در چهار واژه از شعری دو‌بندی در GitHub پنهان شده؛ این شعر ۱۱ بار تغییر کرده است.
- سرورهای آلوده نسخه‌های آسیب‌پذیر سرویس‌های هوش مصنوعی متن‌باز مانند LiteLLM و Ollama را اجرا می‌کنند.
- بدافزار ابزارهای استخراج XMRig و Iron را نصب می‌کند که به زیرساخت استخراج Kryptex متصل می‌شوند.

## چرا مهم است

اگر میزبان مدل‌های هوش مصنوعی یا سرویس‌های LLM هستید، نسخه‌ای که وصله نشده باشد ممکن است بی‌اطلاع شما به دستگاه استخراج رمزارز تبدیل شود و برق مصرف کند و عملکرد سخت‌افزار را کاهش دهد. به‌روز نگه‌داشتن نرم‌افزارهای هوش مصنوعی و محدودکردن دسترسی اینترنت به نقاط پایانی مدل‌ها می‌تواند این خطر را کاهش دهد. هنوز مشخص نیست پس از مسدودسازی ترافیک از سوی Lumen، چند استخراج‌گر فعال به کار خود ادامه می‌دهند.

## منابع و ارجاع‌ها

1. [Cryptomining malware that locates its control server in a GitHub poem has hit more than 3,400 servers, researchers say](https://www.tomshardware.com/tech-industry/cyber-security/cryptomining-malware-used-poetry-to-infect-more-than-3-400-servers-researchers-say-four-words-in-the-poellm-verse-changed-11-times-point-the-botnet-to-new-servers) – Tom's Hardware, 2026-10-11

آخرین به‌روزرسانی: 2026-10-11
