Il malware PoeLLM nasconde l'indirizzo del suo C2 in una poesia su GitHub e dirotta server AI esposti per il mining
Secondo Black Lotus Labs di Lumen, da aprile il malware PoeLLM ha infettato oltre 3.400 server AI e di sviluppo esposti, minando criptovalute e individuando il proprio server di comando attraverso le parole di una poesia su GitHub.

Punti chiave
- 1Secondo Black Lotus Labs, PoeLLM ha infettato oltre 3.400 server dall'aprile 2026, soprattutto negli Stati Uniti e in Europa occidentale; The Register parla di oltre 3.000.
- 2Il malware ricava l'indirizzo del server di comando e controllo da quattro parole di una poesia ospitata su GitHub; l'operatore ha modificato la poesia 11 volte per spostare i server.
- 3Tra i bersagli figurano server LiteLLM, Ollama, Gotenberg e Gitea esposti, con indizi di attacchi a Ivanti Sentry; gli host infetti cercano e attaccano nuove vittime.
- 4Le macchine compromesse minano criptovalute con XMRig e Iron e si collegano al servizio di mining russo Kryptex.
- 5I ricercatori collegano la campagna, con un livello di confidenza moderato, a un attore di lingua italiana; agli amministratori si consiglia di applicare le patch, limitare l'esposizione su internet e verificare la presenza degli indicatori pubblicati.
La notizia completa
I ricercatori di Black Lotus Labs, la divisione di Lumen, hanno documentato una famiglia di malware che chiamano PoeLLM, che penetra nei server AI e LLM esposti su internet, installa miner di criptovalute e poi usa le macchine compromesse per cercare nuove vittime. I ricercatori hanno battezzato questa campagna a scopo di lucro Canto Incognito. Secondo The Hacker News e BleepingComputer, dall'inizio dell'attività, nell'aprile 2026, sono stati infettati oltre 3.400 server; The Register, citando gli stessi ricercatori, parla di oltre 3.000. BleepingComputer osserva che la versione del rapporto ricevuta inizialmente indicava 2.100 server compromessi, un numero che i ricercatori hanno poi aumentato nel rapporto pubblicato.
Il nome del malware si riferisce al modo in cui trova il proprio server di comando e controllo. Secondo i ricercatori, l'operatore conserva una poesia intitolata «On the Nature of Connection» in un file chiamato dash.css, all'interno di un repository GitHub che è un fork del codice sorgente del sito di Node.js. PoeLLM, un binario ELF chiamato libgcrypt secondo BleepingComputer, legge quattro parole o espressioni da posizioni fisse nella poesia, le converte in numeri tramite un dizionario integrato nel codice e ne ricava un indirizzo IPv4. Per cambiare server, all'operatore basta modificare qualche parola. Il primo commit risale al 13 aprile 2026 e da allora la poesia è stata modificata 11 volte, riferiscono The Register e BleepingComputer. Black Lotus Labs ha dichiarato a The Register che il testo non contiene link, download o stringhe cifrate che lo segnalerebbero come malevolo, che per il team si tratta della prima volta che incontra questa tecnica e di ritenere che la poesia stessa sia stata scritta da un'AI.
Una volta installato, PoeLLM esegue i miner XMRig e Iron e collega le vittime a Kryptex, che The Hacker News e BleepingComputer descrivono come un servizio di mining russo. Dispone inoltre di funzioni di shell remota, scansione ed exploit. Secondo BleepingComputer, gli host infetti scansionano le porte 3000 e 4000, associate a Gotenberg e LiteLLM, e tentano di sfruttare CVE-2026-42271, una falla negli endpoint di test del server MCP di LiteLLM inizialmente divulgata come vulnerabilità che richiede autenticazione; i ricercatori di Horizon.ai affermano che può essere concatenata con CVE-2026-48710 per ottenere l'esecuzione di codice remoto senza autenticazione. Secondo The Register, la maggior parte delle vittime utilizzava versioni esposte di LiteLLM e Ollama, mentre centinaia eseguivano il convertitore PDF Gotenberg o la piattaforma di sviluppo Gitea. The Register aggiunge che Black Lotus Labs ha individuato il malware per la prima volta mentre indagava su una vulnerabilità di Ivanti Sentry, CVE-2026-10520. Le vittime si concentrano negli Stati Uniti e in Europa occidentale.
Black Lotus Labs attribuisce la campagna, con un livello di confidenza moderato, a un attore di lingua italiana, citando commenti in italiano nel malware e nelle pagine GitHub dell'attaccante oltre a dati netflow; BleepingComputer aggiunge che l'interfaccia di amministrazione era ospitata su un server in Italia. Diversi server C2 esponevano pagine di amministrazione di router vulnerabili, che i ricercatori interpretano come segno che l'attaccante abbia riutilizzato router compromessi. The Hacker News riporta che, secondo l'azienda, la campagna ha raggiunto il picco a metà giugno con quasi 2.200 server colpiti, di cui quasi 800 attivi ogni giorno, e che un traffico più recente diretto a SSH e ad altre pagine di login indica esperimenti con attacchi brute-force distribuiti, il cui grado di maturità resta incerto. Sul fronte della difesa, BleepingComputer consiglia agli amministratori di installare gli aggiornamenti di sicurezza più recenti, tenere i sistemi critici lontani dall'internet pubblico ove possibile, limitare l'accesso esterno a indirizzi IP fidati e cercare nei log di rete connessioni verso gli indicatori di compromissione pubblicati da Black Lotus Labs.
Secondo i ricercatori, l'infrastruttura AI attira gli attaccanti non solo per le falle del software, ma anche perché questi server possono contenere dati utili e spesso girano su hardware GPU adatto al mining. Hanno dichiarato a The Register che la campagna appare insolita perché prende di mira più servizi legati all'AI contemporaneamente, mentre la compromissione della supply chain di LiteLLM di quest'anno si era concentrata su un unico servizio e, secondo fonti aperte, aveva colpito circa 2.500 vittime. Black Lotus Labs ha affermato di aspettarsi altri attacchi di questo tipo, sostenendo che gli strumenti AI rendono più facile mettere in funzione servizi come LiteLLM, Ollama o Gotenberg senza verificare che siano aggiornati e protetti.
Perché è importante
Secondo Black Lotus Labs, le installazioni AI e LLM sono spesso mal configurate, raggiungibili da internet e supportate da cluster GPU, il che le rende utili sia per il mining sia come base per ulteriori attacchi. La tecnica della poesia complica inoltre la difesa: un file pubblico su GitHub privo di link o contenuti cifrati è difficile da segnalare, e gli elenchi di indirizzi C2 noti possono diventare obsoleti ogni volta che l'operatore modifica la poesia. I team che utilizzano LiteLLM, Ollama, Gotenberg o Gitea hanno motivo di verificare se questi servizi debbano davvero essere raggiungibili pubblicamente.
Cronologia
· Pubblicato
Argomenti#malware#cryptojacking#botnet#LiteLLM#sicurezza AI
Fonti
Questa notizia si basa sulle fonti seguenti. Leggile per il contesto completo.
- 1The Hacker News · Articolo giornalisticoPoeLLM Malware Infects 3,400+ Servers to Expand Crypto Mining Botnetthehackernews.com
- 2The Register · Articolo giornalisticoPoetry is the new AI security threat as PoeLLM malware infects 3K+ serverswww.theregister.com
- 3BleepingComputer · Articolo giornalisticoPoeLLM malware infects exposed AI servers in cryptomining attackswww.bleepingcomputer.com



