# Cryptominingmalware treft ruim 3.400 servers via GitHub-gedicht

> Het PoeLLM-botnet, dat sinds april 2026 wordt gevolgd, gebruikt vier woorden in een gedicht op GitHub om geïnfecteerde AI-servers naar nieuwe miningservers te sturen.

Oossa · 2026-10-11 · https://oossa.com/nl/cryptomining-malware-hits-over-3-400-servers-using-a-github-poem

Onderzoekers van Lumen’s Black Lotus Labs zeggen dat het PoeLLM-cryptominingbotnet meer dan 3.400 servers heeft geïnfecteerd. De campagne, Canto Incognito genoemd, is sinds ten minste april 2026 actief. De malware verbergt het adres van zijn command-and-controlserver in een gedicht van twee strofen op GitHub. Daarvoor gebruikt hij vier specifieke woorden, die veranderen telkens wanneer de aanvallers naar een nieuwe server overstappen. Tot nu toe is het gedicht 11 keer aangepast.

## Zo verspreidt de infectie zich

De meeste besmette machines draaiden opensourcediensten voor AI of large language models, zoals LiteLLM en Ollama. Een update voor LiteLLM uit april 2026 heeft de route die de malware gebruikte waarschijnlijk afgesloten, maar veel servers zijn nog steeds kwetsbaar. Zodra een server is geïnfecteerd, installeert PoeLLM de miningtools XMRig en Iron, die verbinding maken met de Kryptex-miningpool. De geïnfecteerde server gaat ook zelf op zoek naar andere kwetsbare AI-eindpunten om over te nemen.

## Wat dit betekent voor serverbeheerders

De aanvallers lijken uit op financieel gewin; de eerste 900 slachtoffers zijn in verband gebracht met een Russische cryptominingdienst. AI-infrastructuur is aantrekkelijk omdat die vaak op krachtige GPU’s draait, die voor mining kunnen worden ingezet. Lumen zegt het verkeer van en naar de PoeLLM-servers voor de besturing te hebben geblokkeerd, maar AI-diensten die niet goed zijn beveiligd, blijven kwetsbaar.

## De feiten

- Meer dan 3.400 servers zijn geïnfecteerd met de PoeLLM-malware.
- De campagne heet Canto Incognito en wordt sinds april 2026 gevolgd.
- Het besturingsadres van het botnet is verborgen in vier woorden in een gedicht van twee strofen op GitHub. Dat gedicht is 11 keer aangepast.
- De geïnfecteerde servers draaien kwetsbare versies van opensourcediensten voor AI, zoals LiteLLM en Ollama.
- De malware installeert de miners XMRig en Iron, die verbinding maken met de mininginfrastructuur van Kryptex.

## Waarom het ertoe doet

Als je AI-modellen of LLM-diensten host, kan een niet-gepatchte versie zonder je medeweten worden ingezet voor cryptomining. Dat kost stroom en gaat ten koste van de prestaties van je hardware. Door AI-software up-to-date te houden en de toegang via internet tot modeleindpunten te beperken, kun je het risico verkleinen. Het is nog onduidelijk hoeveel miners actief zijn gebleven nadat Lumen het verkeer heeft geblokkeerd.

## Bronnen en referenties

1. [Cryptomining malware that locates its control server in a GitHub poem has hit more than 3,400 servers, researchers say](https://www.tomshardware.com/tech-industry/cyber-security/cryptomining-malware-used-poetry-to-infect-more-than-3-400-servers-researchers-say-four-words-in-the-poellm-verse-changed-11-times-point-the-botnet-to-new-servers) – Tom's Hardware, 2026-10-11

Laatst bijgewerkt: 2026-10-11
