PoeLLM détourne des serveurs IA exposés pour le minage
Un botnet baptisé PoeLLM compromet des services d'IA accessibles depuis Internet pour les transformer en nœuds de minage de cryptomonnaie, en scanners et en points de départ pour de nouvelles attaques, selon les Black Lotus Labs (BLL) de Lumen.
D'après les chercheurs, le malware a infecté plus de 3 400 serveurs. Lors de son pic d'activité, jusqu'à 800 systèmes infectés étaient actifs en même temps. Le rapport initial faisait état de 2 100 serveurs compromis, mais les chercheurs ont ensuite revu ce chiffre à 3 400.
PoeLLM est actif depuis au moins avril. Son activité a nettement augmenté depuis, et l'opérateur a mis en place au moins 11 serveurs de commande et de contrôle (C2) à ce jour.
Qui est visé
La campagne cible surtout des systèmes situés aux États-Unis et en Europe de l'Ouest. De nombreuses victimes exploitent des outils d'IA exposés comme LiteLLM et Ollama. D'autres utilisent le convertisseur PDF Gotenberg ou la plateforme de développement Gitea. Les chercheurs ont également relevé des indices montrant que des systèmes Ivanti Sentry ont été visés.
BLL explique pourquoi les déploiements d'IA et de LLM attirent les attaquants. Ils sont souvent mal configurés et exposés en ligne, et tournent généralement sur de puissants clusters de GPU, parfaitement adaptés au minage de cryptomonnaie.
Un poème pour localiser le C2
Le malware est un fichier ELF nommé libgcrypt. Pour trouver son serveur C2, PoeLLM lit un poème intitulé "On the Nature of Connection". Ce poème se trouve dans un fichier nommé 'dash.css', hébergé dans un dépôt GitHub qui semble être un fork de Node.js.
Le malware extrait quatre mots ou expressions du poème. Il les convertit ensuite en nombres à l'aide d'un dictionnaire codé en dur, ce qui donne l'adresse IPv4 du serveur C2.
L'opérateur n'a donc qu'à modifier le poème pour rediriger le botnet vers un nouveau serveur. Le poème a été modifié 11 fois jusqu'ici, et les chercheurs soupçonnent l'existence d'au moins une autre mise à jour.
Fonctionnalités et propagation
PoeLLM regroupe plusieurs fonctions :
- un accès shell à distance
- les mineurs de cryptomonnaie XMRig et Iron
- le scan HTTP/S
- le déploiement d'exploits
BLL a constaté que les machines infectées communiquent avec Kryptex, un service russe de minage de cryptomonnaie.
Chaque serveur compromis sert aussi à propager le malware. Il scanne les ports 3000 et 4000, associés à Gotenberg et LiteLLM, et tente d'exploiter la CVE-2026-42271.
Cette faille touche des endpoints de test du serveur MCP de LiteLLM. Elle avait d'abord été présentée comme une vulnérabilité de gravité élevée nécessitant une authentification. Des chercheurs de Horizon.ai ont ensuite confirmé qu'elle pouvait être combinée à une seconde faille, la CVE-2026-48710, pour obtenir une exécution de code à distance (RCE) sans authentification.
Infrastructure et attribution
En examinant l'infrastructure de l'attaquant, BLL a découvert que plusieurs serveurs C2 disposaient d'interfaces d'administration de routeur vulnérables. Cela laisse penser que l'opérateur a réutilisé des routeurs compromis pour mener sa campagne.
Les chercheurs n'ont pas pu attribuer les attaques avec certitude. Ils estiment toutefois, avec un degré de confiance modéré, que l'opérateur est italien. Cette évaluation repose sur des commentaires laissés dans le malware et sur un serveur basé en Italie qui héberge l'interface d'administration.
Se protéger contre PoeLLM
BLL conseille aux administrateurs d'installer les dernières mises à jour de sécurité et de limiter autant que possible l'exposition des infrastructures critiques sur l'Internet public. L'accès externe doit être réservé à des adresses IP de confiance.
Les équipes doivent également vérifier leurs journaux de surveillance réseau à la recherche de connexions vers les indicateurs de compromission (IoC) publiés par Black Lotus Labs.
Notre analyse
PoeLLM montre à quelle vitesse les outils d'IA auto-hébergés sont devenus une partie ordinaire de la surface d'attaque. Les passerelles LiteLLM et les instances Ollama sont souvent déployées à la va-vite pour des tests, puis laissées ouvertes. Comme elles tournent généralement sur du matériel GPU coûteux, elles constituent une cible évidente pour les mineurs de cryptomonnaie. Cela s'inscrit dans une tendance plus large que nous avons déjà couverte, notamment les rapports selon lesquels les attaques contre les systèmes d'IA progressent plus vite que la préparation des entreprises.
La recherche du C2 via un poème rappelle que les auteurs de malwares continuent de se cacher dans des plateformes de confiance comme GitHub, où le trafic paraît anodin. Tout comme la porte dérobée Linux ClingSTUN, PoeLLM combine des techniques de communication inhabituelles avec l'exploitation de failles connues pour s'étendre.
La chaîne de failles de LiteLLM mérite aussi qu'on s'y attarde. Une vulnérabilité d'abord considérée comme nécessitant une authentification s'est révélée permettre une RCE sans authentification. Il faudra surveiller si d'autres opérateurs adoptent cette chaîne, et si le botnet s'étend à d'autres frameworks d'IA. Les équipes qui exploitent des services d'IA doivent les traiter comme n'importe quel autre serveur exposé, et donc les corriger et les protéger par un pare-feu en conséquence.
