Oossa

Криптомайнер заразил более 3 400 серверов через стихотворение на GitHub

Ботнет PoeLLM отслеживают с апреля 2026 года. С помощью четырёх слов в стихотворении на GitHub он перенаправляет заражённые ИИ-серверы на новые майнинговые серверы управления.

Автор: Опубликовано Oossa: 1 мин чтения

Sarah Mae · Unsplash

Исследователи из Black Lotus Labs компании Lumen сообщают, что ботнет PoeLLM для криптомайнинга заразил более 3 400 серверов. Кампания под названием Canto Incognito активна как минимум с апреля 2026 года. Вредоносная программа скрывает адрес командного сервера в стихотворении из двух строф на GitHub: для этого используются четыре определённых слова, которые меняются, когда злоумышленники переходят на новый сервер. На данный момент стихотворение меняли 11 раз.

Как распространяется заражение

Большинство заражённых компьютеров работали с сервисами искусственного интеллекта и большими языковыми моделями с открытым исходным кодом, такими как LiteLLM и Ollama. Исправление для LiteLLM, выпущенное в апреле 2026 года, вероятно, закрыло путь, который использовала вредоносная программа, но многие серверы по-прежнему уязвимы. Заразив сервер, PoeLLM устанавливает инструменты для майнинга XMRig и Iron, которые подключаются к майнинговому пулу Kryptex. Кроме того, заражённый компьютер начинает сканировать сеть в поиске других уязвимых ИИ-сервисов, чтобы захватить и их.

Что это значит для владельцев серверов

Похоже, злоумышленники преследуют финансовые цели: первые 900 жертв связаны с российским сервисом для криптомайнинга. Инфраструктура для ИИ представляет особый интерес, поскольку часто использует мощные графические процессоры, которые можно задействовать для майнинга. В Lumen сообщают, что заблокировали трафик к управляющим серверам PoeLLM и от них, однако угроза сохраняется для любого должным образом не защищённого ИИ-сервиса.

Почему это важно

Если вы размещаете модели ИИ или сервисы на базе больших языковых моделей, из-за неустановленного обновления ваш сервер могут незаметно превратить в криптомайнер, который будет расходовать электричество и снижать производительность оборудования. Обновление ПО для ИИ и ограничение доступа из интернета к конечным точкам моделей помогут снизить риск. Неясно, сколько майнеров продолжают работать после блокировки трафика со стороны Lumen.

Эта статья была полезной?
Поделиться

Читайте также

Oossa · Рассылка

Неделя ИИ — простыми словами

Каждый понедельник: главное за неделю понятным языком. Бесплатно, без спама.