# Malware per il mining infetta oltre 3.400 server con una poesia su GitHub

> La botnet PoeLLM, monitorata dall’aprile 2026, usa quattro parole in una poesia su GitHub per indirizzare nuovi server di mining verso i controller degli attaccanti.

Oossa · 2026-10-11 · https://oossa.com/it/cryptomining-malware-hits-over-3-400-servers-using-a-github-poem

Secondo i ricercatori di Black Lotus Labs di Lumen, la botnet per il mining di criptovalute PoeLLM ha infettato più di 3.400 server. La campagna, chiamata Canto Incognito, è attiva almeno dall’aprile 2026. Il malware nasconde l’indirizzo del server di comando e controllo in una poesia di due strofe pubblicata su GitHub, usando quattro parole specifiche che cambiano ogni volta che gli aggressori si spostano su un nuovo server. Finora la poesia è stata modificata 11 volte.

## Come si diffonde l’infezione

La maggior parte delle macchine compromesse eseguiva servizi open source di intelligenza artificiale o basati su modelli linguistici di grandi dimensioni, come LiteLLM e Ollama. Una correzione rilasciata per LiteLLM nell’aprile 2026 ha probabilmente chiuso la falla sfruttata dal malware, ma molti server restano esposti. Una volta infettato, il server scarica i programmi di mining XMRig e Iron, che si collegano al pool di mining Kryptex. L’host compromesso diventa anche uno scanner, alla ricerca di altri endpoint di AI vulnerabili da dirottare.

## Cosa significa per chi gestisce server

Gli aggressori sembrano motivati da ragioni economiche: le prime 900 vittime risultano collegate a un servizio russo di mining di criptovalute. Le infrastrutture di AI sono un obiettivo allettante perché spesso funzionano con potenti GPU, che possono essere riutilizzate per il mining. Lumen afferma di aver bloccato il traffico da e verso i server di controllo di PoeLLM, ma la minaccia resta per tutti i servizi di AI non adeguatamente protetti.

## I fatti

- Il malware PoeLLM ha infettato più di 3.400 server.
- La campagna si chiama Canto Incognito ed è monitorata dall’aprile 2026.
- L’indirizzo di controllo della botnet è nascosto in quattro parole di una poesia di due strofe su GitHub, modificata 11 volte.
- I server infetti eseguono versioni vulnerabili di servizi open source di AI come LiteLLM e Ollama.
- Il payload installa i programmi di mining XMRig e Iron, che si collegano all’infrastruttura di mining di Kryptex.

## Perché conta

Se ospiti modelli di AI o servizi basati su LLM, una versione non aggiornata potrebbe essere trasformata a tua insaputa in un miner di criptovalute, con un conseguente consumo di elettricità e un calo delle prestazioni dell’hardware. Tenere aggiornati i software di AI e limitare l’accesso da Internet agli endpoint dei modelli può ridurre questo rischio. Non è ancora chiaro quanti miner siano ancora attivi dopo il blocco del traffico da parte di Lumen.

## Fonti e riferimenti

1. [Cryptomining malware that locates its control server in a GitHub poem has hit more than 3,400 servers, researchers say](https://www.tomshardware.com/tech-industry/cyber-security/cryptomining-malware-used-poetry-to-infect-more-than-3-400-servers-researchers-say-four-words-in-the-poellm-verse-changed-11-times-point-the-botnet-to-new-servers) – Tom's Hardware, 2026-10-11

Ultimo aggiornamento: 2026-10-11
