Oossa

Un malware de cryptominage infecte plus de 3 400 serveurs via un poème sur GitHub

Suivi depuis avril 2026, le botnet PoeLLM utilise quatre mots d’un poème publié sur GitHub pour rediriger les serveurs d’IA infectés vers de nouveaux serveurs de commande du minage.

Par Publié par Oossa: 1 min de lecture

Sarah Mae · Unsplash

Des chercheurs de Black Lotus Labs, le laboratoire de Lumen, indiquent que le botnet de cryptominage PoeLLM a infecté plus de 3 400 serveurs. Baptisée Canto Incognito, la campagne est active depuis au moins avril 2026. Le malware dissimule l’adresse de son serveur de commande et de contrôle dans un poème de deux strophes publié sur GitHub. Il s’appuie sur quatre mots précis, modifiés chaque fois que les attaquants migrent vers un nouveau serveur. Le poème a été modifié 11 fois à ce jour.

Comment l’infection se propage

La plupart des machines compromises hébergeaient des services d’IA ou de grands modèles de langage open source, comme LiteLLM et Ollama. Un correctif publié pour LiteLLM en avril 2026 a probablement colmaté la faille exploitée par le malware, mais de nombreux serveurs restent exposés. Une fois le serveur infecté, PoeLLM y installe les outils de minage XMRig et Iron, qui se connectent au pool de minage Kryptex. La machine infectée se met également à rechercher d’autres points d’accès d’IA vulnérables à détourner.

Ce que cela implique pour les propriétaires de serveurs

Les attaquants semblent motivés par l’appât du gain : les 900 premières victimes sont associées à un service russe de cryptominage. Les infrastructures d’IA sont une cible intéressante, car elles utilisent souvent des GPU puissants qui peuvent être reconvertis au minage. Lumen indique avoir bloqué le trafic entrant et sortant des serveurs de commande de PoeLLM, mais la menace persiste pour tout service d’IA qui n’est pas correctement sécurisé.

Pourquoi c'est important

Si vous hébergez des modèles d’IA ou des services de grands modèles de langage, une version non corrigée pourrait être transformée à votre insu en outil de cryptominage, ce qui consommerait de l’électricité et réduirait les performances du matériel. Maintenir les logiciels d’IA à jour et limiter l’accès à Internet aux points d’accès des modèles peut réduire ce risque. On ignore combien de mineurs sont encore actifs après le blocage du trafic par Lumen.

Cet article vous a-t-il été utile ?
Partager

À lire ensuite

Oossa · Newsletter

La semaine de l'IA, expliquée

Chaque lundi : l'essentiel de l'actualité, en langage clair. Gratuit, sans spam.