PoeLLM-Botnetz versteckt C2-Adresse in GitHub-Gedicht

PoeLLM-Botnetz versteckt C2-Adresse in GitHub-Gedicht

Ein Kryptomining-Botnetz, das in ungeschützte KI-Server eindringt, findet seine Command-and-Control-Infrastruktur (C2), indem es ein auf GitHub gehostetes Gedicht ausliest. Das berichten Forscher von Black Lotus Labs.

Die Forscher haben die Schadsoftware PoeLLM getauft. Seit April 2026 hat sie mehr als 3.400 Server kompromittiert, die meisten davon in den USA und in Westeuropa. Black Lotus Labs verfolgt die Aktivitäten unter dem Namen Canto Incognito. Hinter der Kampagne steht nach Einschätzung der Forscher ein italienischsprachiger Angreifer, der offenbar aus finanziellen Motiven handelt.

KI-Dienste im Visier

Auf den meisten infizierten Rechnern laufen verwundbare Versionen quelloffener KI- und LLM-Dienste (Large Language Model) wie LiteLLM und Ollama. Daneben traf die Schadsoftware Hunderte Server mit Gotenberg, einem quelloffenen PDF-Konverter, und Gitea, einer Werkzeugsammlung für die Softwareentwicklung.

Laut den Forschern haben Angreifer zwei Gründe, es auf Server mit KI- und LLM-Implementierungen abzusehen. Diese Server können eine Quelle für verwertbare Informationen sein. Zudem handelt es sich um selbst gehostete Dienste, die aus dem Internet erreichbar sind und bekannte Schwachstellen aufweisen.

Eine Spur über Ivanti

Black Lotus Labs stieß auf PoeLLM, als das Team CVE-2026-10520 untersuchte, eine Schwachstelle in Ivanti Sentry. Anfang Juni 2026 nahm ein kompromittiertes Ivanti-Sentry-Gerät Kontakt zu einem dedizierten Server unter 5.78.73[.]122 auf. Kurz darauf begann es, nach weiteren verwundbaren Systemen zu suchen.

Die Telemetriedaten des Teams zeigten, dass der erste GitHub-Commit mit dem Gedicht am 13. April erfolgte. Der frühe Datenverkehr des ersten bekannten C2-Servers deutete darauf hin, dass der Betreiber Infektionen und das Herunterladen von Schadcode kurz getestet hatte.

Ab Mai durchsuchte der Angreifer das Internet vor allem nach den Ports 3000 und 4000, den Standardports von Gotenberg und LiteLLM. Fand der Scan einen verwundbaren Server, schickte ihm ein Exploit-Server eine präparierte POST-Anfrage mit der Anweisung, eine Datei vom C2-Server herunterzuladen. In der von den Forschern analysierten Probe wird der angegriffene LiteLLM-Endpunkt (/mcp-rest/test/connection) in CVE-2026-42271 genannt, einer Command-Injection-Lücke in LiteLLM.

Vier Wörter, eine IP-Adresse

Das Gedicht trägt den Titel "On the Nature of Connection". Es steckt in einer Datei namens dash.css in einem GitHub-Repository, das ein Nutzer namens "ejejejdfbbebe" angelegt hat. Das Repository ist ein Fork des Quellcodes der Website nodejs.org, obwohl die Schadsoftware nichts mit Node.js zu tun hat.

PoeLLM entnimmt dem Gedicht vier Wörter an festen Positionen. Jedes Wort schlägt die Schadsoftware in einem fest einprogrammierten Wörterbuch nach, das ihm eine Zahl zuordnet. Die vier Zahlen ergeben die IPv4-Adresse des aktuellen C2-Servers. In einer früheren Fassung des Gedichts wurden die Wörter "driver", "diode", "decryption" und "string" zu 92, 119, 165 und 74. Damit landeten die Bots bei 92.119.165.74.

Um das Botnetz auf einen neuen Server umzuziehen, muss der Betreiber lediglich diese vier Wörter im Repository austauschen. Die infizierten Rechner ermitteln die neue Adresse dann selbstständig. Seit dem ersten Commit wurde das Gedicht elfmal bearbeitet, und jede Änderung leitete die Opfer auf einen anderen Server um.

"Zum Zeitpunkt der Veröffentlichung hat der Urheber der Schadsoftware das Muster zur Entschlüsselung des Gedichts nicht verändert. Über die elf von uns beobachteten Versionen hinweg haben sich nur die Schlüsselwörter geändert", schreiben die Forscher.

Erst schürfen, dann verbreiten

Nach der Installation startet PoeLLM die Kryptominer XMRig und Iron und verbindet die Opfer mit dem russischen Mining-Pool Kryptex. Außerdem bringt die Schadsoftware eine Remote-Shell, HTTP/S-Scans und Funktionen zum Ausrollen von Exploits mit. Das Botnetz wächst, indem es infizierte Server neue Ziele aufspüren und angreifen lässt.

In jüngerer Zeit nehmen Gruppen von Bots auch SSH-Ports und andere Anmeldeportale ins Visier. Den Forschern zufolge deutet das darauf hin, dass der Betreiber mit verteilten Brute-Force-Angriffen experimentiert. Diese Fähigkeit scheint sich noch in einem frühen Entwicklungsstadium zu befinden.

Black Lotus Labs gibt an, den Datenverkehr zu und von den C2-Servern von PoeLLM blockiert zu haben und weiterhin nach neuem Datenverkehr Ausschau zu halten.

"Verzögerungen beim Aktualisieren von aus dem Internet erreichbaren KI- und Unternehmenswerkzeugen ermöglichen einen Zugang mit hohem Vertrauen", schreiben die Forscher. KI-Werkzeuge müssten in das Angriffsflächenmanagement und die Patch-Zyklen einbezogen werden. Das schütze vor Token-Missbrauch und Kryptomining und, noch wichtiger, vor Datenverlust, LLM-Jacking und seitlicher Ausbreitung im Netz.

Unsere Einschätzung

Der Trick mit dem Gedicht ist raffiniert, doch das eigentliche Problem ist altbekannt. Unternehmen setzen selbst gehostete KI-Dienste schneller auf, als sie sie patchen. PoeLLM brauchte keine Zero-Day-Lücke. Die Schadsoftware durchsuchte Standardports und nutzte bekannte Schwachstellen in Werkzeugen wie LiteLLM aus. Das passt zu einem größeren Muster, in dem KI-Infrastruktur zu einer eigenen Angriffsfläche wird, von Schwachstellen in Komponenten von KI-Gateways bis zu Umfrageergebnissen, nach denen Angriffe auf KI-Systeme zu den größten Lücken in der Abwehrbereitschaft von Unternehmen gehören.

Dass C2-Daten auf GitHub versteckt werden, zeigt außerdem, wie sehr Angreifer auf vertrauenswürdige Plattformen setzen, die Verteidiger nur selten sperren. Jüngste Kampagnen wie die bösartigen Repositorys von FakeGit weisen in dieselbe Richtung. Da das Entschlüsselungsmuster über elf Änderungen hinweg gleich geblieben ist, haben Verteidiger derzeit ein verlässliches Mittel, um den Betreiber zu verfolgen. Es lohnt sich zu beobachten, ob der Betreiber das Verfahren ändert, nachdem es nun öffentlich ist, und ob aus den ersten Brute-Force-Aktivitäten etwas Ernsteres wird. Teams, die LiteLLM, Ollama, Gotenberg oder Gitea betreiben, sollten jetzt prüfen, wie exponiert ihre Systeme sind und auf welchem Patch-Stand sie sich befinden.