Depuis avril, une campagne malveillante détourne des serveurs hébergeant des outils d’IA pour miner des cryptomonnaies et propager ses infections. Sa particularité ? Un système de communication insolite, qui transforme quelques vers publiés sur GitHub en coordonnées permettant aux machines compromises de retrouver leurs instructions.

La méthode est pour le moins originale. Installé sur des serveurs mal protégés, dont beaucoup hébergent des outils d’IA, PoeLLM détourne leurs ressources pour miner des cryptomonnaies. Pour retrouver son serveur de commande, le malware ne s’appuie pas sur une adresse IP fixe, mais sur quelques mots extraits d’un poème publié sur GitHub. Les chercheurs de Black Lotus Labs, la division cybersécurité de Lumen, ont retracé le fonctionnement de cette campagne, baptisée Canto Incognito, active depuis au moins avril 2026 et principalement concentrée aux États-Unis et en Europe occidentale.
La solution tout-en-un pour protéger votre entreprise
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Quatre mots pour reconstituer une adresse IP
Le texte en question, intitulé On the Nature of Connection, se trouve dans une copie du dépôt GitHub contenant le code source du site web de Node.js, sans lien apparent avec le projet officiel. Il se compose de deux strophes consacrées aux communications informatiques, mais seuls quatre mots intéressent véritablement le malware.
Une fois installé sur une machine, PoeLLM récupère le texte et recherche ces termes à des emplacements précis, selon des règles inscrites dans son propre code. Chacun correspond à un nombre répertorié dans un dictionnaire intégré au programme. En réunissant les quatre valeurs obtenues, le malware reconstitue une adresse IPv4, celle du serveur de commande et de contrôle (C2) auquel il doit se connecter. Dans une précédente version du poème, les mots « driver », « diode », « decryption » et « string » permettaient ainsi de retrouver l’adresse 92.119.165.74.
Pour changer de serveur de commande, les pirates n’ont donc qu’à modifier les mots correspondants dans le poème publié sur GitHub. Les machines infectées peuvent alors calculer la nouvelle adresse sans qu’il soit nécessaire de modifier ou de redistribuer le malware.
Depuis la première publication du poème, le 13 avril 2026, les chercheurs ont relevé onze modifications successives, sans que sa structure ni la méthode de décodage aient changé. À chaque nouvelle version, seuls les mots permettant de reconstruire l’adresse du serveur de commande ont été remplacés.
Des serveurs IA détournés pour miner des cryptomonnaies et propager le malware
La campagne cible principalement des serveurs exécutant des outils d’intelligence artificielle comme LiteLLM et Ollama, mais pas exclusivement. Black Lotus Labs a également identifié des victimes utilisant Gotenberg, un convertisseur de documents PDF, ou Gitea, une plateforme de développement, ainsi que des traces d’attaques visant des équipements Ivanti Sentry. Les pirates exploitent des vulnérabilités dans les services accessibles depuis Internet. Les chercheurs ont ainsi repéré dans PoeLLM du code susceptible d’exploiter une faille de LiteLLM (CVE-2026-42271) pour exécuter des commandes à distance.
Le cryptominage constitue l’un des principaux objectifs de l’opération. PoeLLM embarque à cet effet les outils XMRig et Iron, et les chercheurs ont relevé des communications entre plusieurs machines compromises et l’infrastructure du service de minage Kryptex. Les serveurs infectés participent aussi à la recherche et à l’exploitation de nouvelles cibles, alimentant un réseau qui aurait déjà fait plus de 3 400 victimes depuis avril, avec des pics dépassant 800 machines actives sur une seule journée.
Les chercheurs soupçonnent par ailleurs les pirates d’avoir réutilisé des routeurs vulnérables pour héberger une partie de leurs serveurs de commande. Leur enquête les oriente vers un opérateur italophone, en raison de commentaires en italien dans le code et de communications avec une infrastructure située en Italie, sans permettre de l’identifier formellement.
Lumen indique avoir bloqué les communications avec les serveurs de commande identifiés sur son réseau. De leur côté, les administrateurs peuvent limiter les risques en vérifiant quels services sont accessibles depuis Internet, en appliquant les correctifs disponibles et en réservant les accès aux adresses IP autorisées. Il est enfin recommandé de consulter les journaux réseau pour rechercher d’éventuelles connexions avec les infrastructures malveillantes recensées dans son rapport.