El malware PoeLLM oculta la dirección de su servidor C2 en un poema de GitHub y secuestra servidores de IA expuestos para minar
Black Lotus Labs, de Lumen, afirma que el malware PoeLLM ha infectado más de 3400 servidores de IA y desarrollo expuestos desde abril: mina criptomonedas y localiza su servidor de mando a través de las palabras de un poema publicado en GitHub.

Puntos clave
- 1Black Lotus Labs afirma que PoeLLM ha infectado más de 3400 servidores desde abril de 2026, sobre todo en Estados Unidos y Europa occidental; The Register habla de más de 3000.
- 2El malware construye la dirección de su servidor de mando y control a partir de cuatro palabras de un poema alojado en GitHub; el operador ha editado el poema 11 veces para cambiar de servidor.
- 3Entre los objetivos figuran servidores LiteLLM, Ollama, Gotenberg y Gitea expuestos, con indicios de ataques contra Ivanti Sentry; los equipos infectados buscan y atacan nuevas víctimas.
- 4Las máquinas comprometidas minan criptomonedas con XMRig e Iron y se conectan al servicio de minería ruso Kryptex.
- 5Los investigadores vinculan la campaña a un actor de habla italiana con un nivel de confianza moderado; se aconseja a los administradores aplicar parches, limitar la exposición a Internet y buscar los indicadores publicados.
La noticia completa
Investigadores de Black Lotus Labs, de Lumen, han documentado una familia de malware a la que llaman PoeLLM, que se introduce en servidores de IA y LLM accesibles desde Internet, instala programas de minería de criptomonedas y luego utiliza las máquinas secuestradas para buscar nuevas víctimas. Los investigadores bautizaron esta campaña con motivación económica como Canto Incognito. Según The Hacker News y BleepingComputer, más de 3400 servidores han sido infectados desde que comenzó la actividad en abril de 2026; The Register, citando a los mismos investigadores, sitúa la cifra en más de 3000. BleepingComputer señala que la versión del informe que recibió en primer lugar hablaba de 2100 servidores comprometidos, una cifra que los investigadores elevaron posteriormente en el informe publicado.
El nombre del malware alude a la forma en que encuentra su servidor de mando y control. Según los investigadores, el operador guarda un poema titulado «On the Nature of Connection» en un archivo llamado dash.css, dentro de un repositorio de GitHub que es un fork del código fuente del sitio web de Node.js. PoeLLM, un binario ELF llamado libgcrypt según BleepingComputer, lee cuatro palabras o frases situadas en posiciones fijas del poema, las convierte en números mediante un diccionario integrado en su código y compone con ellos una dirección IPv4. Para cambiar de servidor, al operador le basta con editar unas pocas palabras. El primer commit se realizó el 13 de abril de 2026 y el poema se ha modificado 11 veces desde entonces, informan The Register y BleepingComputer. Black Lotus Labs dijo a The Register que el texto no contiene enlaces, descargas ni cadenas cifradas que lo delaten como malicioso, que la técnica era nueva para el equipo y que cree que el propio poema fue escrito por una IA.
Una vez instalado, PoeLLM ejecuta los mineros XMRig e Iron y conecta a las víctimas con Kryptex, que The Hacker News y BleepingComputer describen como un servicio de minería ruso. También incluye funciones de shell remota, escaneo y explotación. Según BleepingComputer, los equipos infectados escanean los puertos 3000 y 4000, asociados a Gotenberg y LiteLLM, e intentan explotar CVE-2026-42271, un fallo en los endpoints de prueba del servidor MCP de LiteLLM que inicialmente se divulgó como un fallo que requería autenticación; investigadores de Horizon.ai afirman que puede encadenarse con CVE-2026-48710 para lograr ejecución remota de código sin autenticación. La mayoría de las víctimas ejecutaban versiones expuestas de LiteLLM y Ollama, según The Register, mientras que cientos usaban el conversor de PDF Gotenberg o la plataforma de desarrollo Gitea. The Register añade que Black Lotus Labs detectó el malware por primera vez mientras investigaba una vulnerabilidad de Ivanti Sentry, CVE-2026-10520. Las víctimas se concentran en Estados Unidos y Europa occidental.
Black Lotus Labs atribuye la campaña, con un nivel de confianza moderado, a un actor de habla italiana, basándose en comentarios en italiano presentes en el malware y en las páginas de GitHub del atacante, así como en datos de netflow; BleepingComputer añade que la interfaz de administración estaba alojada en un servidor en Italia. Varios servidores C2 exponían páginas de administración de routers vulnerables, lo que los investigadores interpretan como señal de que el atacante reutilizó routers comprometidos. The Hacker News cita a la empresa, según la cual la campaña alcanzó su pico a mediados de junio con casi 2200 servidores afectados, cerca de 800 de ellos activos cada día, y según la cual un tráfico más reciente dirigido a SSH y otras páginas de inicio de sesión apunta a experimentos con ataques distribuidos de fuerza bruta cuyo grado de madurez aún no está claro. Como defensa, BleepingComputer aconseja a los administradores instalar las actualizaciones de seguridad vigentes, mantener los sistemas críticos fuera de la Internet pública siempre que sea posible, limitar el acceso externo a direcciones IP de confianza y buscar en los registros de red conexiones con los indicadores de compromiso publicados por Black Lotus Labs.
Los investigadores afirman que la infraestructura de IA atrae a los atacantes no solo por fallos de software, sino también porque estos servidores pueden contener datos útiles y a menudo funcionan con hardware GPU apto para la minería. Dijeron a The Register que la campaña parece inusual por atacar varios servicios relacionados con la IA a la vez, mientras que el compromiso de la cadena de suministro de LiteLLM de este año se centró en un solo servicio y afectó a unas 2500 víctimas según fuentes abiertas. Black Lotus Labs dijo que espera más ataques de este tipo, argumentando que las herramientas de IA facilitan la puesta en marcha de servicios como LiteLLM, Ollama o Gotenberg sin comprobar que estén parcheados y protegidos.
Por qué importa
Según Black Lotus Labs, los despliegues de IA y LLM suelen estar mal configurados, ser accesibles desde Internet y contar con clústeres de GPU, lo que los hace útiles tanto para la minería como de base para otros ataques. La técnica del poema también complica la defensa: un archivo público de GitHub sin enlaces ni contenido cifrado es difícil de marcar como sospechoso, y las listas de direcciones C2 conocidas pueden quedar obsoletas cada vez que el operador edita el poema. Los equipos que gestionan LiteLLM, Ollama, Gotenberg o Gitea tienen motivos para comprobar si estos servicios realmente necesitan ser accesibles públicamente.
Cronología
· Publicado
Temas#malware#cryptojacking#botnet#LiteLLM#seguridad de la IA
Fuentes
Esta noticia se basa en las siguientes fuentes. Léalas para conocer el contexto completo.
- 1The Hacker News · NoticiaPoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
- 2The Register · NoticiaPoetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
- 3BleepingComputer · NoticiaPoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com



