Oossa

Malware de mineração infecta mais de 3.400 servidores com poema no GitHub

A botnet PoeLLM, monitorada desde abril de 2026, usa quatro palavras de um poema no GitHub para direcionar servidores de IA infectados a novos servidores de mineração.

Por Publicado pelo Oossa: 1 min de leitura

Sarah Mae · Unsplash

Pesquisadores do Black Lotus Labs, da Lumen, afirmam que a botnet de mineração de criptomoedas PoeLLM infectou mais de 3.400 servidores. A campanha, chamada Canto Incognito, está ativa desde pelo menos abril de 2026. O malware esconde o endereço de comando e controle em um poema de duas estrofes no GitHub, usando quatro palavras específicas que mudam sempre que os invasores migram para um novo servidor. Até agora, o poema foi alterado 11 vezes.

Como a infecção se espalha

A maioria das máquinas comprometidas executava serviços de IA de código aberto ou de modelos de linguagem de grande porte, como LiteLLM e Ollama. Uma correção para o LiteLLM lançada em abril de 2026 provavelmente corrigiu a rota usada pelo malware, mas muitos servidores continuam expostos. Depois de infectar um servidor, a PoeLLM instala ferramentas de mineração XMRig e Iron, que se conectam ao pool de mineração Kryptex. O dispositivo infectado também passa a procurar outros endpoints de IA vulneráveis para sequestrar.

O que isso significa para quem administra servidores

Os invasores parecem agir por motivação financeira, e as primeiras 900 vítimas foram associadas a um serviço russo de mineração de criptomoedas. A infraestrutura de IA é atraente porque costuma funcionar com GPUs potentes que podem ser reaproveitadas para mineração. A Lumen afirma ter bloqueado o tráfego de e para os servidores de controle da PoeLLM, mas a ameaça continua existindo para qualquer serviço de IA que não esteja devidamente protegido.

Por que importa

Se você hospeda modelos de IA ou serviços de LLM, uma versão sem as atualizações necessárias pode ser transformada em um minerador de criptomoedas sem que você saiba, consumindo eletricidade e reduzindo o desempenho do hardware. Manter os softwares de IA atualizados e restringir o acesso pela internet aos endpoints dos modelos pode reduzir esse risco. Ainda não está claro quantos mineradores continuam ativos após o bloqueio de tráfego feito pela Lumen.

Este artigo foi útil?
Compartilhar

Leia a seguir

Oossa · Newsletter

A semana em IA, explicada

Toda segunda-feira: as notícias que valem a pena, em linguagem simples. Grátis, sem spam.