Майнер PoeLLM заразил более 3400 серверов, скрывая адреса C2 в стихотворении на GitHub

По данным исследователей Black Lotus Labs, вредоносная кампания Canto Incognito нацелена прежде всего на публично доступные сервисы для ИИ и разработки. Управляющие серверы злоумышленники меняют через правки четырёх слов в опубликованном на GitHub стихотворении.

Майнер PoeLLM заразил более 3400 серверов, скрывая адреса C2 в стихотворении на GitHub

Вредоносная программа для скрытого майнинга криптовалют PoeLLM заразила более 3400 серверов в рамках кампании Canto Incognito, которую Black Lotus Labs отслеживает с апреля 2026 года. Исследователи связывают большинство пострадавших систем с уязвимыми версиями открытых ИИ-сервисов, в том числе LiteLLM и Ollama.

Необычная деталь кампании — способ получения адреса управляющего сервера. PoeLLM обращается к двухстрофному стихотворению On the Nature of Connection, размещённому на GitHub, извлекает из него четыре определённых слова и преобразует их в IPv4-адрес. С апреля текст стихотворения меняли 11 раз, перенаправляя заражённые машины на новые серверы управления. На момент публикации отчёта три из 12 таких серверов оставались активными, а заражения продолжались.

Полезная нагрузка PoeLLM включает майнеры XMRig и Iron, подключённые к инфраструктуре Kryptex. Скомпрометированные серверы используются не только для майнинга, но и для сканирования сети и попыток эксплуатации других систем.

В числе целей исследователи называют LiteLLM, Gotenberg, Ollama и Gitea. Также, по их оценке, злоумышленники могли атаковать корпоративный шлюз Ivanti Sentry: один такой случай помог обнаружить кампанию. Распространение происходит через эксплуатацию уязвимостей в сервисах, доступных из интернета; широкое сканирование, по данным Black Lotus Labs, началось в мае.

Для LiteLLM вероятным вектором названа специально сформированная POST-запросом атака на endpoint подключения. Речь идёт об уязвимости CVE-2026-42271, позволявшей выполнять переданную команду на хосте без проверки роли; в июне CISA добавило её в свой список эксплуатируемых уязвимостей. Исправление для LiteLLM вышло в апреле, однако среди заражённых систем всё ещё встречаются уязвимые версии.

В публикации советуют проверить журналы подключений по опубликованным индикаторам компрометации, ограничить внешний доступ к ненужным сервисам и установить обновления. Для LiteLLM указана версия 1.83.7 или новее, для Ivanti Sentry — R10.5.2, R10.6.2 или R10.7.1.