Oossa

Kryptomineringsskadlig kod infekterar över 3 400 servrar

Botnätet PoeLLM, som spårats sedan april 2026, använder fyra ord i en dikt på GitHub för att styra infekterade AI-servrar till nya gruvservrar.

Av Publicerad av Oossa: 1 min läsning

Sarah Mae · Unsplash

Forskare vid Lumen’s Black Lotus Labs uppger att kryptomineringsbotnätet PoeLLM har infekterat över 3 400 servrar. Kampanjen, som kallas Canto Incognito, har varit aktiv sedan åtminstone april 2026. Den skadliga koden gömmer adressen till sin kommando- och kontrollserver i en dikt på två strofer på GitHub. Fyra särskilda ord används för att ange adressen, och de ändras varje gång angriparna flyttar till en ny server. Hittills har dikten ändrats 11 gånger.

Så sprids infektionen

De flesta infekterade datorerna körde AI-tjänster eller tjänster för stora språkmodeller med öppen källkod, till exempel LiteLLM och Ollama. En uppdatering av LiteLLM i april 2026 täppte sannolikt till den väg som den skadliga koden utnyttjade, men många servrar är fortfarande sårbara. När en server har infekterats installerar PoeLLM verktygen XMRig och Iron för kryptomining. De ansluter till Kryptex gruvpool. Den infekterade värden börjar också söka efter andra sårbara AI-anslutningspunkter att kapa.

Vad det innebär för serverägare

Angriparna verkar vara ute efter ekonomisk vinning. De första 900 offren kan kopplas till en rysk kryptominingtjänst. AI-infrastruktur är ett attraktivt mål eftersom den ofta körs på kraftfulla GPU:er som kan användas för mining. Lumen uppger att de har blockerat trafik till och från PoeLLM:s kontrollservrar, men hotet kvarstår för alla AI-tjänster som inte är ordentligt skyddade.

Varför det spelar roll

Om du är värd för AI-modeller eller LLM-tjänster kan en ouppdaterad version förvandlas till en kryptominer utan din vetskap, vilket drar mycket el och försämrar hårdvarans prestanda. Risken kan minskas genom att hålla AI-programvaran uppdaterad och begränsa internetåtkomsten till modellernas anslutningspunkter. Det är fortfarande oklart hur många aktiva miners som körs efter Lumens trafikblockering.

Var den här artikeln användbar?
Dela

Läs vidare

Oossa · Nyhetsbrev

Veckans AI, förklarad

Varje måndag: nyheterna som är värda att känna till, på enkel svenska. Gratis, ingen spam.