# Malware de mineração infecta mais de 3.400 servidores com poema no GitHub

> A botnet PoeLLM, monitorada desde abril de 2026, usa quatro palavras de um poema no GitHub para direcionar servidores de IA infectados a novos servidores de mineração.

Oossa · 2026-10-11 · https://oossa.com/pt/cryptomining-malware-hits-over-3-400-servers-using-a-github-poem

Pesquisadores do Black Lotus Labs, da Lumen, afirmam que a botnet de mineração de criptomoedas PoeLLM infectou mais de 3.400 servidores. A campanha, chamada Canto Incognito, está ativa desde pelo menos abril de 2026. O malware esconde o endereço de comando e controle em um poema de duas estrofes no GitHub, usando quatro palavras específicas que mudam sempre que os invasores migram para um novo servidor. Até agora, o poema foi alterado 11 vezes.

## Como a infecção se espalha

A maioria das máquinas comprometidas executava serviços de IA de código aberto ou de modelos de linguagem de grande porte, como LiteLLM e Ollama. Uma correção para o LiteLLM lançada em abril de 2026 provavelmente corrigiu a rota usada pelo malware, mas muitos servidores continuam expostos. Depois de infectar um servidor, a PoeLLM instala ferramentas de mineração XMRig e Iron, que se conectam ao pool de mineração Kryptex. O dispositivo infectado também passa a procurar outros endpoints de IA vulneráveis para sequestrar.

## O que isso significa para quem administra servidores

Os invasores parecem agir por motivação financeira, e as primeiras 900 vítimas foram associadas a um serviço russo de mineração de criptomoedas. A infraestrutura de IA é atraente porque costuma funcionar com GPUs potentes que podem ser reaproveitadas para mineração. A Lumen afirma ter bloqueado o tráfego de e para os servidores de controle da PoeLLM, mas a ameaça continua existindo para qualquer serviço de IA que não esteja devidamente protegido.

## Os fatos

- Mais de 3.400 servidores foram infectados pelo malware PoeLLM.
- A campanha se chama Canto Incognito e é monitorada desde abril de 2026.
- O endereço de controle da botnet fica escondido em quatro palavras de um poema de duas estrofes no GitHub, que já foi alterado 11 vezes.
- Os servidores infectados executam versões vulneráveis de serviços de IA de código aberto, como LiteLLM e Ollama.
- A carga maliciosa instala mineradores XMRig e Iron, que se conectam à infraestrutura de mineração da Kryptex.

## Por que importa

Se você hospeda modelos de IA ou serviços de LLM, uma versão sem as atualizações necessárias pode ser transformada em um minerador de criptomoedas sem que você saiba, consumindo eletricidade e reduzindo o desempenho do hardware. Manter os softwares de IA atualizados e restringir o acesso pela internet aos endpoints dos modelos pode reduzir esse risco. Ainda não está claro quantos mineradores continuam ativos após o bloqueio de tráfego feito pela Lumen.

## Fontes e referências

1. [Cryptomining malware that locates its control server in a GitHub poem has hit more than 3,400 servers, researchers say](https://www.tomshardware.com/tech-industry/cyber-security/cryptomining-malware-used-poetry-to-infect-more-than-3-400-servers-researchers-say-four-words-in-the-poellm-verse-changed-11-times-point-the-botnet-to-new-servers) – Tom's Hardware, 2026-10-11

Última atualização: 2026-10-11
