Botnet mijnt op 3.400 blootgestelde AI- en devservers en haalt zijn C2-adres uit een gedicht
Zelfgehoste diensten die aan het open internet hangen zijn een doelwit geworden voor cryptomining. Black Lotus Labs, het onderzoeksteam van Lumen, volgt sinds april een campagne die het Canto Incognito noemt, met malware die PoeLLM heet. Inmiddels zijn meer dan 3.400 servers besmet geraakt, de meeste in de Verenigde Staten en West-Europa. BleepingComputer berichtte er op 7 oktober over.
Vooral Ollama, LiteLLM, Gitea en Gotenberg
Wat deze campagne relevant maakt voor wie zelf software host, is de doelwitlijst. Volgens Black Lotus Labs draaien de meeste slachtoffers kwetsbare versies van opensource-AI-diensten: LiteLLM en Ollama. Daarnaast raakte de malware honderden servers met Gotenberg, een opensource-PDF-converter, en Gitea, een lichtgewicht Git-server. Ook commerciële software lijkt in beeld, waaronder Ivanti Sentry.
Dat is precies het repertoire van een doorsnee homelab of een klein ontwikkelteam. De onderzoekers noemen AI-servers aantrekkelijk om drie redenen tegelijk: ze zijn vaak slecht geconfigureerd, ze hangen aan het internet, en ze draaien op krachtige GPU's die uitstekend geschikt zijn om cryptomunten te mijnen. Daar komt bij dat zulke machines interessante data kunnen bevatten.
Opvallend detail uit het rapport: de installatiehandleiding van Gotenberg waarschuwt uitdrukkelijk om de dienst niet direct aan het internet te hangen. Black Lotus Labs neemt die waarschuwing als schermafdruk op in de publicatie.
Het aanstuuradres staat in een gedicht
Het ongewone zit in de manier waarop besmette machines hun commandoserver vinden. De malware is een ELF-bestand met de naam libgcrypt. Dat haalt vier woorden of zinsdelen op uit een gedicht met de titel "On the Nature of Connection", dat in een bestand dash.css staat in een GitHub-repository die zich voordoet als een fork van Node.js. Via een vaste, in de code ingebakken woordenlijst worden die woorden omgezet in getallen, en samen vormen die een IPv4-adres.
Moet het botnet naar een ander aanstuuradres, dan wordt het gedicht aangepast; besmette systemen rekenen de nieuwe locatie zelf uit. Tot nu toe is dat elf keer gebeurd, en zijn er elf commandoservers in gebruik geweest.
Besmette servers vallen zelf weer aan
Elke overgenomen machine wordt ingezet om het botnet uit te breiden. De malware scant poorten 3000 en 4000 — de standaardpoorten van Gotenberg en LiteLLM — en probeert vervolgens CVE-2026-42271 te misbruiken. Die kwetsbaarheid zit in de testendpoints van de MCP-server van LiteLLM en werd oorspronkelijk gepubliceerd als een lek waarvoor authenticatie nodig is. Onderzoekers van Horizon.ai stelden vast dat het te combineren is met CVE-2026-48710, en dan leidt het tot het uitvoeren van code op afstand zonder inloggegevens.
Naast XMRig draait er een tweede miner, Iron, en slachtoffers melden zich bij de Russische mijndienst Kryptex. Een deel van de commandoservers bleek op routers met kwetsbare beheerinterfaces te staan, die de aanvaller blijkbaar hergebruikte. Over de dader doen de onderzoekers geen harde uitspraak; op grond van commentaar in de code en een server in Italië houden ze het met gematigd vertrouwen op een Italiaanstalige actor.
Wat beheerders kunnen doen
Het advies is weinig verrassend: updates installeren, de blootstelling aan het internet terugbrengen en externe toegang beperken tot vertrouwde IP-adressen. Daarnaast raadt Black Lotus Labs aan om netwerklogboeken te vergelijken met de indicatoren die bij het rapport zijn gepubliceerd. Lumen zegt zelf al het verkeer naar en van de bekende commandoservers te blokkeren.