# Kryptomineringsskadlig kod infekterar över 3 400 servrar

> Botnätet PoeLLM, som spårats sedan april 2026, använder fyra ord i en dikt på GitHub för att styra infekterade AI-servrar till nya gruvservrar.

Oossa · 2026-10-11 · https://oossa.com/sv/cryptomining-malware-hits-over-3-400-servers-using-a-github-poem

Forskare vid Lumen’s Black Lotus Labs uppger att kryptomineringsbotnätet PoeLLM har infekterat över 3 400 servrar. Kampanjen, som kallas Canto Incognito, har varit aktiv sedan åtminstone april 2026. Den skadliga koden gömmer adressen till sin kommando- och kontrollserver i en dikt på två strofer på GitHub. Fyra särskilda ord används för att ange adressen, och de ändras varje gång angriparna flyttar till en ny server. Hittills har dikten ändrats 11 gånger.

## Så sprids infektionen

De flesta infekterade datorerna körde AI-tjänster eller tjänster för stora språkmodeller med öppen källkod, till exempel LiteLLM och Ollama. En uppdatering av LiteLLM i april 2026 täppte sannolikt till den väg som den skadliga koden utnyttjade, men många servrar är fortfarande sårbara. När en server har infekterats installerar PoeLLM verktygen XMRig och Iron för kryptomining. De ansluter till Kryptex gruvpool. Den infekterade värden börjar också söka efter andra sårbara AI-anslutningspunkter att kapa.

## Vad det innebär för serverägare

Angriparna verkar vara ute efter ekonomisk vinning. De första 900 offren kan kopplas till en rysk kryptominingtjänst. AI-infrastruktur är ett attraktivt mål eftersom den ofta körs på kraftfulla GPU:er som kan användas för mining. Lumen uppger att de har blockerat trafik till och från PoeLLM:s kontrollservrar, men hotet kvarstår för alla AI-tjänster som inte är ordentligt skyddade.

## Fakta

- Över 3 400 servrar har infekterats av den skadliga koden PoeLLM.
- Kampanjen heter Canto Incognito och har spårats sedan april 2026.
- Botnätets kontrolladress döljs med fyra ord i en dikt på två strofer på GitHub. Dikten har ändrats 11 gånger.
- De infekterade servrarna kör sårbara versioner av AI-tjänster med öppen källkod, som LiteLLM och Ollama.
- Skadekoden installerar XMRig- och Iron-miners som ansluter till Kryptex infrastruktur för kryptomining.

## Varför det spelar roll

Om du är värd för AI-modeller eller LLM-tjänster kan en ouppdaterad version förvandlas till en kryptominer utan din vetskap, vilket drar mycket el och försämrar hårdvarans prestanda. Risken kan minskas genom att hålla AI-programvaran uppdaterad och begränsa internetåtkomsten till modellernas anslutningspunkter. Det är fortfarande oklart hur många aktiva miners som körs efter Lumens trafikblockering.

## Källor och referenser

1. [Cryptomining malware that locates its control server in a GitHub poem has hit more than 3,400 servers, researchers say](https://www.tomshardware.com/tech-industry/cyber-security/cryptomining-malware-used-poetry-to-infect-more-than-3-400-servers-researchers-say-four-words-in-the-poellm-verse-changed-11-times-point-the-botnet-to-new-servers) – Tom's Hardware, 2026-10-11

Senast uppdaterad: 2026-10-11
