Oossa

Cryptominingmalware treft ruim 3.400 servers via GitHub-gedicht

Het PoeLLM-botnet, dat sinds april 2026 wordt gevolgd, gebruikt vier woorden in een gedicht op GitHub om geïnfecteerde AI-servers naar nieuwe miningservers te sturen.

Door Gepubliceerd door Oossa: 1 min lezen

Sarah Mae · Unsplash

Onderzoekers van Lumen’s Black Lotus Labs zeggen dat het PoeLLM-cryptominingbotnet meer dan 3.400 servers heeft geïnfecteerd. De campagne, Canto Incognito genoemd, is sinds ten minste april 2026 actief. De malware verbergt het adres van zijn command-and-controlserver in een gedicht van twee strofen op GitHub. Daarvoor gebruikt hij vier specifieke woorden, die veranderen telkens wanneer de aanvallers naar een nieuwe server overstappen. Tot nu toe is het gedicht 11 keer aangepast.

Zo verspreidt de infectie zich

De meeste besmette machines draaiden opensourcediensten voor AI of large language models, zoals LiteLLM en Ollama. Een update voor LiteLLM uit april 2026 heeft de route die de malware gebruikte waarschijnlijk afgesloten, maar veel servers zijn nog steeds kwetsbaar. Zodra een server is geïnfecteerd, installeert PoeLLM de miningtools XMRig en Iron, die verbinding maken met de Kryptex-miningpool. De geïnfecteerde server gaat ook zelf op zoek naar andere kwetsbare AI-eindpunten om over te nemen.

Wat dit betekent voor serverbeheerders

De aanvallers lijken uit op financieel gewin; de eerste 900 slachtoffers zijn in verband gebracht met een Russische cryptominingdienst. AI-infrastructuur is aantrekkelijk omdat die vaak op krachtige GPU’s draait, die voor mining kunnen worden ingezet. Lumen zegt het verkeer van en naar de PoeLLM-servers voor de besturing te hebben geblokkeerd, maar AI-diensten die niet goed zijn beveiligd, blijven kwetsbaar.

Waarom het ertoe doet

Als je AI-modellen of LLM-diensten host, kan een niet-gepatchte versie zonder je medeweten worden ingezet voor cryptomining. Dat kost stroom en gaat ten koste van de prestaties van je hardware. Door AI-software up-to-date te houden en de toegang via internet tot modeleindpunten te beperken, kun je het risico verkleinen. Het is nog onduidelijk hoeveel miners actief zijn gebleven nadat Lumen het verkeer heeft geblokkeerd.

Was dit artikel nuttig?
Delen

Lees ook

Oossa · Nieuwsbrief

De AI-week, uitgelegd

Elke maandag: het nieuws dat ertoe doet, in gewone taal. Gratis, geen spam.