PoeLLM – Cryptomining-Malware nutzt ein Gedicht auf GitHub

Was verbindet ein GitHub-Gedicht mit Cryptojacking? PoeLLM führt zu praktischen Fragen über die Sicherheit von Ollama und LiteLLM

Dieser Artikel hat eine Lesedauer von 4 Minuten.

PoeLLM – Cryptomining-Malware nutzt ein Gedicht auf GitHub

Ein Gedicht auf GitHub dient PoeLLM als Wegweiser. Dahinter steckt ein bekanntes Verfahren für die Kommunikation von Malware.

PoeLLM: Mehr als 3.400 Server betroffen

Black Lotus Labs von Lumen meldet für die seit April 2026 beobachtete Kampagne "Canto Incognito" mehr als 3.400 betroffene Server. Dort liefen unter anderem LiteLLM, Ollama, Gotenberg und Gitea. Die Angabe umfasst den Beobachtungszeitraum.

Die Cryptomining-Malware PoeLLM nutzt gekaperte Systeme zum Mining und teils zur Suche nach weiteren Opfern. Das unerlaubte Schürfen von Kryptowährungen mit fremder Rechenleistung heißt Cryptojacking. Für Betreiber bedeutet es, dass Ressourcen für ihre eigentlichen Anwendungen fehlen können. MITRE beschreibt diesen Ressourcenmissbrauch als "Resource Hijacking".

Wie PoeLLM das Gedicht auf GitHub nutzt

Bereits installierte Malware wandelt vier Gedichtwörter mithilfe einer eingebauten Tabelle in die vier Zahlen einer IPv4-Adresse um. Diese führt zum aktuellen Steuerungsserver, kurz C2. Bis zum Forschungsbericht waren elf Änderungen am Gedicht dokumentiert.

C2 steht für "Command and Control". Über solche Server erhält Malware ihre Anweisungen. Das Gedicht lässt sich dabei als ausgelagertes Adressbuch verstehen: Ein Programm kennt eine feste Fundstelle, liest dort Daten und ermittelt daraus sein nächstes Verbindungsziel. Ändert sich der Inhalt, kann es einen anderen Server erreichen, ohne selbst aktualisiert zu werden.

Dieses Muster passt zur von MITRE dokumentierten Technik "Dead Drop Resolver". Dabei hinterlegen Angreifer Verweise auf ihre Infrastruktur bei einem regulären Webdienst. Solche Zugriffe können im üblichen Datenverkehr weniger auffallen. Für die Erkennung bleibt deshalb entscheidend, welcher Prozess solche Inhalte abruft und welche Verbindungen darauf folgen.

Für diese feste Zuordnung ist kein Sprachmodell erforderlich.

LiteLLM: Patch für CVE-2026-42271 seit April verfügbar

Bei LiteLLM vermuten die Forscher CVE-2026-42271 als Angriffsweg. Das Herstelleradvisory vom 21. April 2026 beschreibt einen Fehler bei Testfunktionen für die Anbindung externer Werkzeuge über MCP. Darüber konnten angemeldete Nutzer Befehle mit den Rechten des Proxy-Prozesses auf dem Server ausführen.

Ein gültiger Zugangsschlüssel zum LiteLLM-Proxy genügte, selbst mit geringen Berechtigungen. Die betroffenen Funktionen prüften die erforderliche Administratorrolle nicht. Der Fall zeigt damit einen grundlegenden Unterschied: Authentifizierung klärt, wer zugreift. Eine Berechtigungsprüfung entscheidet, was diese Person ausführen darf.

Betroffen waren Versionen ab 1.74.2 bis vor 1.83.7. Version 1.83.7 behob diese Lücke. Für heutige Installationen sollte eine aktuell gepflegte Version gewählt werden, die auch spätere Sicherheitskorrekturen enthält.

Ollama und Gotenberg: Öffentliche Erreichbarkeit prüfen

Beim Betrieb von KI-Diensten lohnt sich ein genauer Blick auf die Netzwerkkonfiguration. Ollama bindet laut offizieller Dokumentation standardmäßig an 127.0.0.1:11434. Die lokale API verlangt keine Authentifizierung. Wer sie über andere Portbindungen, einen Proxy oder einen Tunnel zugänglich macht, muss passende Zugriffskontrollen vorsehen.

Auch die Installationsanleitung von Gotenberg warnt ausdrücklich vor einer direkten Freigabe ins öffentliche Internet. Bei Docker zeigt sie den Unterschied zwischen -p 3000:3000 und -p 127.0.0.1:3000:3000: Die zweite Variante bindet den veröffentlichten Port an 127.0.0.1, also die lokale IPv4-Schnittstelle. Zusätzliche Proxys oder Weiterleitungen müssen trotzdem separat geprüft werden.

Für den Alltag ergibt sich daraus eine konkrete Frage: Welche Personen und Systeme sollen diesen Dienst tatsächlich erreichen können? Die Antwort sollte die Netzwerkkonfiguration bestimmen.

Cryptojacking erkennen und den Betrieb im Blick behalten

Ungewöhnlich hohe Auslastung allein beweist noch keine Infektion. Gerade KI-Anwendungen können regulär viel Rechenleistung benötigen. Aussagekräftiger ist die Kombination aus unbekannten Prozessen, unplausibler Dauerlast und ausgehenden Verbindungen zu Mining-Infrastruktur. Diese Verbindung von Prozess- und Netzwerkbeobachtung beschreibt auch MITRE zur Erkennung von Ressourcenmissbrauch.

Meine praktische Konsequenz: Zu jedem neuen Dienst gehört eine klare Zuständigkeit für Updates, Zugriffsrechte und Überwachung. Das gilt bereits für einen Prototyp, sobald andere Menschen oder Systeme ihn nutzen. Diese Betriebsfragen sollten zur Softwareentwicklung dazugehören, bevor aus einem schnellen Experiment ein dauerhaft erreichbarer Server wird.

FAQ

Was ist Cryptojacking?

Cryptojacking bezeichnet das unerlaubte Nutzen fremder Rechenleistung zum Schürfen von Kryptowährungen. Betroffene tragen den Ressourcenverbrauch, während Dritte vom Mining profitieren.

Welche LiteLLM-Version behebt CVE-2026-42271?

Die Lücke wurde in Version 1.83.7 behoben. Betroffen waren Versionen ab 1.74.2 bis vor 1.83.7. Für den Betrieb sollte eine aktuell gepflegte Version eingesetzt werden.

Ist Ollama standardmäßig aus dem Internet erreichbar?

Ollama bindet standardmäßig an 127.0.0.1:11434. Die lokale API verlangt keine Authentifizierung. Geänderte Portbindungen, Proxys oder Tunnel können die Erreichbarkeit erweitern und benötigen passende Zugriffskontrollen.

★oliverjessner.at als bevorzugte Quelle bei Google hinzufügen

Werben auf oliverjessner.at

Tech-affine Menschen im DACH-Raum erreichen.

Sponsored Articles und exklusive Werbeplatzierungen für Unternehmen, Produkte und Technologien, die zur Leserschaft von oliverjessner.at passen.

Werbemöglichkeiten ansehen