# Kripto madenciliği zararlısı 3.400’den fazla sunucuyu etkiledi

> Nisan 2026’dan beri izlenen PoeLLM botnet’i, GitHub’daki bir şiirde yer alan dört kelimeyi kullanarak ele geçirdiği yapay zekâ sunucularını yeni madencilik kontrol sunucularına yönlendiriyor.

Oossa · 2026-10-11 · https://oossa.com/tr/cryptomining-malware-hits-over-3-400-servers-using-a-github-poem

Lumen’ın Black Lotus Labs ekibindeki araştırmacılara göre PoeLLM kripto madenciliği botnet’i 3.400’den fazla sunucuya bulaştı. Canto Incognito adı verilen kampanya en az Nisan 2026’dan beri faaliyette. Zararlı yazılım, komuta ve kontrol adresini GitHub’daki iki kıtalık bir şiirin içine gizliyor; saldırganlar yeni bir sunucuya geçtiklerinde kullandığı dört özel kelimeyi değiştiriyor. Şiir şimdiye kadar 11 kez değiştirilmiş.

## Bulaşma nasıl yayılıyor?

Ele geçirilen makinelerin çoğunda LiteLLM ve Ollama gibi açık kaynaklı yapay zekâ veya büyük dil modeli hizmetleri çalışıyordu. Nisan 2026’da LiteLLM için yayımlanan bir düzeltme, zararlı yazılımın kullandığı açığı kapatmış olabilir; ancak çok sayıda sunucu hâlâ saldırılara açık. Bir sunucuya bulaştıktan sonra PoeLLM, Kryptex madencilik havuzuna bağlanan XMRig ve Iron madencilik araçlarını yüklüyor. Bulaşan sunucu, ele geçirilecek diğer savunmasız yapay zekâ uç noktalarını arayan bir tarayıcıya da dönüşüyor.

## Sunucu sahipleri için anlamı

Saldırganların amacının para kazanmak olduğu anlaşılıyor; ilk 900 kurban, Rusya merkezli bir kripto madenciliği hizmetiyle ilişkilendirildi. Yapay zekâ altyapısı, madencilik için yeniden kullanılabilecek güçlü GPU’larla çalıştığından saldırganlar için cazip. Lumen, PoeLLM kontrol sunucularına giden ve bu sunuculardan gelen trafiği engellediğini söylüyor; ancak güvenliği gerektiği gibi sağlanmamış her yapay zekâ hizmeti tehdit altında.

## Gerçekler

- PoeLLM zararlı yazılımı 3.400’den fazla sunucuya bulaştı.
- Kampanyanın adı Canto Incognito ve Nisan 2026’dan beri izleniyor.
- Botnet’in kontrol adresi, GitHub’daki iki kıtalık bir şiirde bulunan dört kelimeyle gizleniyor; şiir 11 kez değiştirildi.
- Bulaşan sunucularda LiteLLM ve Ollama gibi açık kaynaklı yapay zekâ hizmetlerinin savunmasız sürümleri çalışıyor.
- Zararlı yazılım, Kryptex’in madencilik altyapısına bağlanan XMRig ve Iron madencilerini yüklüyor.

## Neden önemli

Yapay zekâ modelleri veya LLM hizmetleri barındırıyorsanız, güncellenmemiş bir sürüm bilginiz dışında kripto madenciliği için kullanılabilir; bu da elektrik tüketimini artırıp donanım performansını düşürür. Yapay zekâ yazılımlarını güncel tutmak ve model uç noktalarına internet erişimini kısıtlamak riski azaltabilir. Lumen’ın trafik engellemesinden sonra hâlâ kaç madencinin faaliyette olduğu ise belirsiz.

## Kaynaklar ve referanslar

1. [Cryptomining malware that locates its control server in a GitHub poem has hit more than 3,400 servers, researchers say](https://www.tomshardware.com/tech-industry/cyber-security/cryptomining-malware-used-poetry-to-infect-more-than-3-400-servers-researchers-say-four-words-in-the-poellm-verse-changed-11-times-point-the-botnet-to-new-servers) – Tom's Hardware, 2026-10-11

Son güncelleme: 2026-10-11
