Aller au contenu
Tom's Hardware 3D· Shane Downing ·· 2 hMême actuAI Score78

Le malware de minage PoeLLM a infecté plus de 3 400 serveurs via un poème sur GitHub

Cryptomining malware used poetry to infect more than 3,400 servers, researchers say

AI Introduction

L'équipe de recherche en cybersécurité Black Lotus Labs de Lumen rapporte que plus de 3 400 serveurs victimes ont été touchés par le malware de minage PoeLLM lors d'une campagne nommée Canto Incognito, suivie depuis avril 2026. Le mécanisme de commande et contrôle utilisait quatre mots d'un poème en deux strophes publié sur GitHub, modifié 11 fois jusqu'ici, pour rediriger les hôtes infectés vers de nouveaux serveurs C2. La plupart des victimes semblent exécuter des versions vulnérables de services IA/LLM open source comme LiteLLM et Ollama, malgré un correctif LiteLLM publié en avril. La charge utile comprend les mineurs XMRig et Iron, liés à l'infrastructure de minage Kryptex, les serveurs infectés devenant des scanners et des serveurs d'exploitation. Lumen indique avoir bloqué tout le trafic vers et depuis les serveurs C2 de PoeLLM ; au moment du rapport, trois des 12 serveurs C2 étaient encore actifs et la campagne continuait d'infecter de nouvelles victimes. Les cibles principales sont LiteLLM, Gotenberg, Ollama et Gitea, et Ivanti Sentry pourrait aussi avoir été visé. Les versions corrigées citées sont LiteLLM 1.83.7 ou ultérieure et Ivanti Sentry R10.5.2, R10.6.2 ou R10.7.1.

Même actualité, affichée dans la sélection« Le malware PoeLLM infecte des serveurs IA exposés pour du minage de cryptomonnaies »

Source :Tom's Hardware 3D · tomshardware.com