Вирус PoeLLM заразил более 3400 серверов для майнинга Monero

Вредоносное ПО PoeLLM с апреля устанавливает скрытые майнеры XMRig и Iron на открытые серверы с ИИ-сервисами и подключает их к сервису Kryptex. Заражены более 3400 машин, в основном в США и Западной Европе, на пике активности в середине июня — около 2200 серверов. Скомпрометированные хосты хакеры используют как узлы ботнета для поиска новых уязвимостей.
Компания Lumen Black Lotus Labs сообщила о вредоносной программе PoeLLM. Она ищет открытые серверы, на которых развёрнуты сервисы для работы с искусственным интеллектом и большими языковыми моделями, и ставит на них скрытые майнеры XMRig и Iron. Добытая вычислительная мощность уходит на российский майнинговый сервис Kryptex.
Кампанию назвали Canto Incognito — в переводе с итальянского «Неизвестная песнь». Имя отражает способ, которым вирус получает адрес управляющего сервера (C2). Этот адрес зашифрован в стихотворении, которое злоумышленники выложили в репозитории на GitHub. Первый коммит там датирован 13 апреля 2026 года.
Когда хакеры меняют C2-сервер, они правят несколько слов в стихотворении, а программа вычисляет новый адрес по ключу, связанному с этими словами. Об этом рассказал инженер Lumen Technologies Райан Инглиш. Захваченные машины возвращаются в строй: заражённые серверы сканируют сети в поиске уязвимостей, и через них злоумышленники берут под контроль новые системы, расширяя ботнет.
Кого заражают
Программа работает с апреля. По данным Lumen Black Lotus Labs, она скомпрометировала более 3400 серверов, преимущественно в США и Западной Европе. Пик пришёлся на середину июня — тогда под удар попали около 2200 машин.
Целятся в основном в корпоративные сервисы, которые компании поднимают из публичных репозиториев: LiteLLM для работы с ИИ, Gotenberg для конвертации документов, Gitea для хранения кода и Ivanti Sentry для защиты сети.
По данным сетевого трафика, аналитики Lumen Black Lotus Labs заподозрили в атаках итальянскую группу.
Ранее компания Huntress сообщила, что хакеры освоили облачный редактор Google Docs, платформу для хостинга IT-проектов GitHub и поддельные страницы Claude.ai — через них распространялась программа, которая крадёт пароли от криптокошельков.
BitNovosti · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Разработчик реализации Ark потерял 0,75 BTC из-за ошибки в регистрацииBitcoin.com · 8 октября
- ▪Исследователь Ethereum предупредил о риске взлома ECDSA из-за ИИDecrypt · 8 октября
- ▪Суд присяжных в Манхэттене признал виновным хакера Uranium FinanceBitcoin.com · 7 октября
- ▪Европол: квантовая угроза касается ключей кошельков, а не блокчейна; перенос UTXO биткоина займёт 76 днейForkLog TG · 7 октября