Die eingesetzte Schadsoftware trägt den Namen PoeLLM. Hintergrund ist eine von den Forschern als „kreativ" bezeichnete Technik: Die Adresse des Command-and-Control-Servers ist in einem Gedicht versteckt, das die Angreifer selbst verfasst und in einem GitHub-Repository hinterlegt haben („github[.]com/ejejejdfbbebe"). Der erste Commit in dem Repository datiert auf den 13. April 2026. „Jedes Mal, wenn sie einen neuen C2 einrichten, ändern sie einige Wörter in dem Gedicht, und die Malware leitet die Adresse aus dem Schlüssel ab, der mit diesen Wörtern verknüpft ist", sagte Ryan English, Information Security Engineer bei Lumen Technologies.

Auf den kompromittierten Systemen landen Kryptominer, darunter XMRig und Iron. Die Opfer werden mit Kryptex verbunden, einem russischen Mining-Dienst. Aktiv ist die Schadsoftware den Erkenntnissen zufolge seit April 2026. „Auf dem Höhepunkt der Operationen Mitte Juni umfasste die Kampagne fast 2.200 betroffene Server, mit nahezu 800 aktiven pro Tag", so das Unternehmen.

Im Visier stehen vor allem unternehmensseitige, aus dem Internet erreichbare Installationen wie LiteLLM und Gotenberg sowie Gitea-Instanzen und Ivanti-Sentry-Appliances. Die Auswahl der LLM-Systeme ist kein Zufall: Es geht darum, deren Rechenleistung für das unerlaubte Schürfen von Kryptowährung zu missbrauchen. „KI-Infrastruktur wird zu einem attraktiven Ziel", erklärte Lumen. „Exponierte KI-/LLM-Dienste sind nicht nur wegen Software-Schwachstellen wertvoll, sondern auch, weil sie nützliche Daten enthalten und auf leistungsfähiger Hardware laufen, die sich zum Mining eignet."

Ein Teil der übernommenen Systeme wird umfunktioniert, um das Internet nach vergleichbaren Instanzen abzusuchen. An offene Ports identifizierter Ziele schicken sie eine HTTP-POST-Anfrage, die diese anweist, die Schadsoftware vom C2-Server herunterzuladen. „Kompromittierte Hosts werden wiederverwendet, um das Botnetz auszuweiten", hieß es im Bericht von Lumen Black Lotus Labs. „Infizierte Server werden in Scanner und Exploit-Server verwandelt, wodurch der Akteur weitere verwundbare Systeme finden und kompromittieren kann."

Jüngerer Datenverkehr in Richtung SSH und anderer Anmeldeportale deutet nach Einschätzung der Forscher auf Experimente mit verteilten Brute-Force-Angriffen hin; wie ausgereift diese Fähigkeit ist, bleibe unklar.

Lumen Black Lotus Labs ordnet die Aktivität mit mittlerer Zuversicht einem italienischsprachigen Bedrohungsakteur zu. Grundlage sind italienischsprachige Artefakte und Netflow-Indikatoren. Ziel der Kampagne ist es, bekannte Schwachstellen in öffentlich exponierten Diensten auszunutzen, die Systeme in ein Mining-Botnetz einzugliedern und einen Teil davon in Scanner umzuwandeln, um den Opferkreis weiter zu vergrößern.