# Криптомайнер заразил более 3 400 серверов через стихотворение на GitHub

> Ботнет PoeLLM отслеживают с апреля 2026 года. С помощью четырёх слов в стихотворении на GitHub он перенаправляет заражённые ИИ-серверы на новые майнинговые серверы управления.

Oossa · 2026-10-11 · https://oossa.com/ru/cryptomining-malware-hits-over-3-400-servers-using-a-github-poem

Исследователи из Black Lotus Labs компании Lumen сообщают, что ботнет PoeLLM для криптомайнинга заразил более 3 400 серверов. Кампания под названием Canto Incognito активна как минимум с апреля 2026 года. Вредоносная программа скрывает адрес командного сервера в стихотворении из двух строф на GitHub: для этого используются четыре определённых слова, которые меняются, когда злоумышленники переходят на новый сервер. На данный момент стихотворение меняли 11 раз.

## Как распространяется заражение

Большинство заражённых компьютеров работали с сервисами искусственного интеллекта и большими языковыми моделями с открытым исходным кодом, такими как LiteLLM и Ollama. Исправление для LiteLLM, выпущенное в апреле 2026 года, вероятно, закрыло путь, который использовала вредоносная программа, но многие серверы по-прежнему уязвимы. Заразив сервер, PoeLLM устанавливает инструменты для майнинга XMRig и Iron, которые подключаются к майнинговому пулу Kryptex. Кроме того, заражённый компьютер начинает сканировать сеть в поиске других уязвимых ИИ-сервисов, чтобы захватить и их.

## Что это значит для владельцев серверов

Похоже, злоумышленники преследуют финансовые цели: первые 900 жертв связаны с российским сервисом для криптомайнинга. Инфраструктура для ИИ представляет особый интерес, поскольку часто использует мощные графические процессоры, которые можно задействовать для майнинга. В Lumen сообщают, что заблокировали трафик к управляющим серверам PoeLLM и от них, однако угроза сохраняется для любого должным образом не защищённого ИИ-сервиса.

## Факты

- Вредоносная программа PoeLLM заразила более 3 400 серверов.
- Кампания называется Canto Incognito; за ней следят с апреля 2026 года.
- Адрес управляющего сервера ботнета скрыт в четырёх словах стихотворения из двух строф на GitHub; его меняли 11 раз.
- На заражённых серверах работают уязвимые версии ИИ-сервисов с открытым исходным кодом, таких как LiteLLM и Ollama.
- Вредоносная программа устанавливает майнеры XMRig и Iron, которые подключаются к инфраструктуре майнинга Kryptex.

## Почему это важно

Если вы размещаете модели ИИ или сервисы на базе больших языковых моделей, из-за неустановленного обновления ваш сервер могут незаметно превратить в криптомайнер, который будет расходовать электричество и снижать производительность оборудования. Обновление ПО для ИИ и ограничение доступа из интернета к конечным точкам моделей помогут снизить риск. Неясно, сколько майнеров продолжают работать после блокировки трафика со стороны Lumen.

## Источники и ссылки

1. [Cryptomining malware that locates its control server in a GitHub poem has hit more than 3,400 servers, researchers say](https://www.tomshardware.com/tech-industry/cyber-security/cryptomining-malware-used-poetry-to-infect-more-than-3-400-servers-researchers-say-four-words-in-the-poellm-verse-changed-11-times-point-the-botnet-to-new-servers) – Tom's Hardware, 2026-10-11

Обновлено: 2026-10-11
