Lumen'in siber güvenlik araştırma ekibi Black Lotus Labs, Nisan 2026'dan beri takip edilen Canto Incognito kampanyasında 3.400'den fazla 'kurban sunucusunun' PoeLLM kripto madencisi tarafından enfekte edildiğini tespit etti.

Kötü amaçlı yazılım, GitHub'da barındırılan iki dize dört kelimelik şiirin belirli kelimelerini IPv4 adreslerine dönüştürerek komut-kontrol (C2) sunucularını gizliyordu; şiir şimdiye kadar 11 kez güncellenmiş durumda.

Enfekte edilen sistemlerin çoğu, LiteLLM ve Ollama gibi açık kaynaklı AI/LLM hizmetlerinin zafiyetli sürümlerini çalıştırıyordu; LiteLLM için Nisan'da yayımlanan yama (CVE-2026-42271) muhtemelen bu sömürü yolunu kapatmış olsa da tarama ve enfeksiyon Mayıs ayında genişlemiş.