Malware PoeLLM versteckt ihre C2-Adresse in einem GitHub-Gedicht und kapert offen erreichbare KI-Server zum Mining
Laut Black Lotus Labs von Lumen hat die Malware PoeLLM seit April mehr als 3.400 offen erreichbare KI- und Entwicklungsserver infiziert. Sie schürft Kryptowährung und findet ihren Steuerungsserver über Wörter in einem Gedicht auf GitHub.

Das Wichtigste
- 1Laut Black Lotus Labs hat PoeLLM seit April 2026 mehr als 3.400 Server infiziert, vor allem in den USA und Westeuropa; The Register berichtet von mehr als 3.000.
- 2Die Malware bildet ihre Command-and-Control-Adresse aus vier Wörtern eines auf GitHub gespeicherten Gedichts; der Betreiber hat das Gedicht 11-mal bearbeitet, um Server zu wechseln.
- 3Zu den Zielen gehören offen erreichbare LiteLLM-, Ollama-, Gotenberg- und Gitea-Server, zudem gibt es Hinweise auf Angriffe auf Ivanti Sentry; infizierte Hosts suchen nach neuen Opfern und greifen sie an.
- 4Kompromittierte Rechner schürfen mit XMRig und Iron Kryptowährung und verbinden sich mit dem russischen Mining-Dienst Kryptex.
- 5Die Forscher bringen die Kampagne mit mittlerer Sicherheit mit einem italienischsprachigen Akteur in Verbindung; Administratoren wird geraten, Patches einzuspielen, die Erreichbarkeit aus dem Internet zu begrenzen und nach den veröffentlichten Indikatoren zu suchen.
Die ganze Meldung
Forscher von Lumens Black Lotus Labs haben eine Malware-Familie dokumentiert, die sie PoeLLM nennen. Sie dringt in aus dem Internet erreichbare KI- und LLM-Server ein, installiert Kryptowährungs-Miner und nutzt die gekaperten Rechner anschließend, um nach weiteren Opfern zu suchen. Die finanziell motivierte Kampagne tauften die Forscher Canto Incognito. Laut The Hacker News und BleepingComputer wurden seit Beginn der Aktivitäten im April 2026 mehr als 3.400 Server infiziert; The Register nennt unter Berufung auf dieselben Forscher mehr als 3.000. BleepingComputer weist darauf hin, dass die zunächst erhaltene Fassung des Berichts 2.100 kompromittierte Server angab – eine Zahl, die die Forscher im veröffentlichten Bericht später nach oben korrigierten.
Der Name der Malware bezieht sich darauf, wie sie ihren Command-and-Control-Server findet. Den Forschern zufolge hinterlegt der Betreiber ein Gedicht mit dem Titel „On the Nature of Connection“ in einer Datei namens dash.css, die in einem GitHub-Repository liegt, das ein Fork des Quellcodes der Node.js-Website ist. PoeLLM, laut BleepingComputer eine ELF-Binärdatei namens libgcrypt, liest an festen Positionen vier Wörter oder Wendungen aus dem Gedicht aus, wandelt sie mithilfe eines in den Code eingebauten Wörterbuchs in Zahlen um und setzt daraus eine IPv4-Adresse zusammen. Um den Server zu wechseln, muss der Betreiber nur einige Wörter ändern. Der erste Commit erfolgte laut The Register und BleepingComputer am 13. April 2026, seitdem wurde das Gedicht 11-mal geändert. Black Lotus Labs sagte The Register, der Text enthalte keine Links, Downloads oder verschlüsselten Zeichenketten, die ihn als bösartig kennzeichnen würden, das Team sei der Technik zum ersten Mal begegnet und gehe davon aus, dass das Gedicht selbst von einer KI geschrieben wurde.
Nach der Installation führt PoeLLM die Miner XMRig und Iron aus und verbindet die Opfer mit Kryptex, das The Hacker News und BleepingComputer als russischen Mining-Dienst beschreiben. Zudem bringt die Malware Funktionen für Remote-Shell, Scans und Exploits mit. Laut BleepingComputer scannen infizierte Hosts die Ports 3000 und 4000, die mit Gotenberg und LiteLLM in Verbindung stehen, und versuchen, CVE-2026-42271 auszunutzen – eine Schwachstelle in den Testendpunkten des MCP-Servers von LiteLLM, die zunächst als nur mit Authentifizierung ausnutzbar gemeldet worden war; Forscher von Horizon.ai zufolge lässt sie sich mit CVE-2026-48710 zu einer Remote-Codeausführung ohne Authentifizierung verketten. Die meisten Opfer betrieben laut The Register offen erreichbare Versionen von LiteLLM und Ollama, Hunderte weitere den PDF-Konverter Gotenberg oder die Entwicklungsplattform Gitea. The Register fügt hinzu, dass Black Lotus Labs die Malware erstmals bei der Untersuchung einer Schwachstelle in Ivanti Sentry, CVE-2026-10520, bemerkte. Die Opfer konzentrieren sich auf die USA und Westeuropa.
Black Lotus Labs schreibt die Kampagne mit mittlerer Sicherheit einem italienischsprachigen Akteur zu und verweist auf italienische Kommentare in der Malware und auf den GitHub-Seiten des Angreifers sowie auf Netflow-Daten; BleepingComputer ergänzt, dass die Verwaltungsoberfläche auf einem Server in Italien gehostet wurde. Mehrere C2-Server zeigten verwundbare Router-Verwaltungsseiten, was die Forscher als Hinweis darauf werten, dass der Angreifer kompromittierte Router weiterverwendete. The Hacker News zitiert das Unternehmen mit der Aussage, die Kampagne habe Mitte Juni mit fast 2.200 betroffenen Servern ihren Höhepunkt erreicht, von denen täglich fast 800 aktiv waren, und neuerer Datenverkehr in Richtung SSH- und anderer Anmeldeseiten deute auf Experimente mit verteilten Brute-Force-Angriffen hin, deren Reifegrad noch unklar sei. Zur Abwehr rät BleepingComputer Administratoren, aktuelle Sicherheitsupdates einzuspielen, kritische Systeme nach Möglichkeit vom öffentlichen Internet fernzuhalten, externen Zugriff auf vertrauenswürdige IP-Adressen zu beschränken und Netzwerkprotokolle nach Verbindungen zu den von Black Lotus Labs veröffentlichten Kompromittierungsindikatoren zu durchsuchen.
Die Forscher sagen, KI-Infrastruktur ziehe Angreifer nicht nur wegen Softwarefehlern an, sondern auch, weil solche Server nützliche Daten enthalten können und oft auf GPU-Hardware laufen, die sich zum Mining eignet. Gegenüber The Register erklärten sie, die Kampagne sei offenbar ungewöhnlich, weil sie mehrere KI-bezogene Dienste gleichzeitig ins Visier nehme, während sich die diesjährige Supply-Chain-Kompromittierung von LiteLLM auf einen Dienst konzentrierte und offenen Quellen zufolge rund 2.500 Opfer betraf. Black Lotus Labs erwartet nach eigenen Angaben weitere Angriffe dieser Art und argumentiert, dass KI-Werkzeuge es leichter machen, Dienste wie LiteLLM, Ollama oder Gotenberg aufzusetzen, ohne zu prüfen, ob sie gepatcht und geschützt sind.
Warum es wichtig ist
Laut Black Lotus Labs sind KI- und LLM-Installationen oft schlecht konfiguriert, aus dem Internet erreichbar und mit GPU-Clustern ausgestattet – das macht sie sowohl für Mining als auch als Ausgangsbasis für weitere Angriffe nützlich. Die Gedicht-Technik erschwert zudem die Abwehr: Eine öffentliche GitHub-Datei ohne Links oder verschlüsselte Inhalte lässt sich kaum als verdächtig markieren, und Listen bekannter C2-Adressen können veralten, sobald der Betreiber das Gedicht ändert. Teams, die LiteLLM, Ollama, Gotenberg oder Gitea betreiben, haben Grund zu prüfen, ob diese Dienste überhaupt öffentlich erreichbar sein müssen.
Zeitleiste
· Veröffentlicht
Themen#Malware#Cryptojacking#Botnetz#LiteLLM#KI-Sicherheit
Quellen
Diese Meldung stützt sich auf die folgenden Quellen. Lesen Sie sie für den vollständigen Kontext.
- 1The Hacker News · NachrichtenberichtPoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
- 2The Register · NachrichtenberichtPoetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
- 3BleepingComputer · NachrichtenberichtPoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com



