PoeLLM secuestra servidores de IA expuestos para minar

PoeLLM secuestra servidores de IA expuestos para minar

Una botnet llamada PoeLLM está comprometiendo servicios de IA expuestos a internet y convirtiéndolos en nodos de criptominería, escáneres y plataformas desde las que lanzar nuevos ataques, según Black Lotus Labs (BLL), de Lumen.

Los investigadores afirman que el malware ha infectado más de 3.400 servidores. En su día de mayor actividad llegó a haber hasta 800 sistemas infectados activos a la vez. El informe inicial cifraba en 2.100 los servidores comprometidos, pero los investigadores elevaron después la cifra a 3.400.

PoeLLM está activo desde al menos abril. Desde entonces su actividad ha crecido de forma considerable, y el operador ha puesto en marcha hasta ahora al menos 11 servidores de mando y control (C2).

A quién se dirige

La campaña se ha centrado en sistemas de Estados Unidos y Europa Occidental. Muchas de las víctimas utilizan herramientas de IA expuestas como LiteLLM y Ollama. Otras ejecutan el conversor de PDF Gotenberg o el conjunto de herramientas de desarrollo Gitea. Los investigadores también encontraron indicios de que se atacaron sistemas Ivanti Sentry.

BLL explica por qué los despliegues de IA y LLM resultan atractivos para los atacantes. A menudo están mal configurados y expuestos en internet, y suelen funcionar sobre potentes clústeres de GPU muy adecuados para la criptominería.

Un poema para localizar el C2

El malware es un archivo ELF llamado libgcrypt. Para encontrar su servidor C2, PoeLLM lee un poema titulado "On the Nature of Connection". El poema se encuentra en un archivo llamado 'dash.css' dentro de un repositorio de GitHub que parece ser un fork de Node.js.

El malware extrae cuatro palabras o expresiones del poema. Después las convierte en números mediante un diccionario incrustado en el código, y el resultado es la dirección IPv4 del servidor C2.

Esto significa que al operador le basta con editar el poema para dirigir la botnet a un nuevo servidor. Hasta ahora el poema se ha modificado 11 veces, y los investigadores sospechan que puede existir al menos una actualización más.

Capacidades y propagación

PoeLLM reúne varias funciones:

  • acceso remoto a una shell
  • los mineros de criptomonedas XMRig e Iron
  • escaneo HTTP/S
  • despliegue de exploits

BLL descubrió que las máquinas infectadas se comunican con Kryptex, un servicio ruso de criptominería.

Además, cada servidor comprometido se utiliza para seguir propagando el malware. Escanea los puertos 3000 y 4000, asociados a Gotenberg y LiteLLM, e intenta explotar la CVE-2026-42271.

Esa vulnerabilidad afecta a los endpoints de prueba del servidor MCP de LiteLLM. Se divulgó inicialmente como un fallo de gravedad alta que requería autenticación. Más tarde, investigadores de Horizon.ai confirmaron que puede encadenarse con un segundo problema, la CVE-2026-48710, para lograr ejecución remota de código (RCE) sin autenticación.

Infraestructura y atribución

Al analizar la infraestructura del atacante, BLL comprobó que varios servidores C2 tenían interfaces de administración de routers vulnerables. Esto sugiere que el operador reutilizó routers comprometidos para llevar a cabo la campaña.

Los investigadores no han podido atribuir los ataques con seguridad. Aun así, consideran con un grado de confianza moderado que el operador es italiano. Se basan en los comentarios que quedaron en el malware y en un servidor ubicado en Italia que aloja la interfaz de administración.

Cómo defenderse de PoeLLM

BLL aconseja a los administradores instalar las últimas actualizaciones de seguridad y limitar en lo posible la infraestructura crítica accesible desde internet. El acceso externo debería restringirse a direcciones IP de confianza.

Los equipos también deberían revisar sus registros de monitorización de red en busca de conexiones con los indicadores de compromiso (IoC) publicados por Black Lotus Labs.

Nuestro análisis

PoeLLM demuestra lo rápido que las herramientas de IA autoalojadas han pasado a formar parte de la superficie de ataque habitual. Las pasarelas de LiteLLM y las instancias de Ollama se despliegan a menudo deprisa para hacer pruebas y se quedan abiertas. Como suelen funcionar sobre hardware de GPU caro, son un botín evidente para los criptomineros. Esto encaja con una tendencia más amplia de la que ya hemos informado, incluidos los datos que indican que los ataques a sistemas de IA avanzan más rápido que la preparación de las empresas.

La búsqueda del C2 a través de un poema recuerda que los autores de malware siguen escondiéndose en plataformas de confianza como GitHub, donde el tráfico parece inofensivo. Al igual que la puerta trasera para Linux ClingSTUN, PoeLLM combina trucos de comunicación poco habituales con la explotación de vulnerabilidades conocidas para crecer.

La cadena de fallos de LiteLLM también merece atención. Una vulnerabilidad que en un principio se consideró que requería autenticación ha resultado permitir RCE sin autenticación. Conviene vigilar si otros operadores adoptan esta cadena y si la botnet amplía sus objetivos a más frameworks de IA. Los equipos que gestionan servicios de IA deberían tratarlos como cualquier otro servidor expuesto, y parchearlos y protegerlos con cortafuegos en consecuencia.