PoeLLM infecta más de 3.400 servidores para ampliar una botnet de minería de criptomonedas

La campaña Canto Incognito utiliza PoeLLM para comprometer infraestructura expuesta de IA y LLM, instalar mineros como XMRig e Iron y convertir algunos servidores en escáneres para localizar nuevas víctimas.

Amenazas
PoeLLM infecta más de 3.400 servidores para ampliar una botnet de minería de criptomonedas

El 7 de octubre de 2026, Lumen Black Lotus Labs alertó de Canto Incognito, una campaña con motivación financiera que ha comprometido más de 3.400 servidores desde abril. La actividad se concentra principalmente en Estados Unidos y Europa occidental.

El malware, denominado PoeLLM, se dirige a despliegues empresariales expuestos a Internet, incluidos LiteLLM, Gotenberg, Gitea e Ivanti Sentry. Su objetivo es instalar mineros de criptomonedas como XMRig e Iron y conectar los sistemas afectados con Kryptex, un servicio ruso de minería.

Los equipos comprometidos también se reutilizan para ampliar la botnet. Según Lumen Black Lotus Labs, algunos servidores actúan como escáneres y servidores de explotación: buscan sistemas vulnerables y envían solicitudes HTTP POST a puertos expuestos para ordenar la descarga del malware desde la infraestructura de mando y control.

PoeLLM oculta la dirección de mando y control dentro de un poema publicado en un repositorio de GitHub. Los operadores modifican algunas palabras cada vez que habilitan un nuevo servidor de mando, y el malware deriva la dirección a partir de una clave asociada a esos términos. La campaña alcanzó su máximo a mediados de junio, con casi 2.200 servidores afectados y cerca de 800 activos diarios.

Lumen Black Lotus Labs atribuye la actividad, con confianza moderada, a un actor que habla italiano, basándose en artefactos en ese idioma e indicadores de flujo de red. La compañía también ha observado tráfico reciente hacia SSH y otros portales de inicio de sesión, lo que podría indicar pruebas de ataques de fuerza bruta distribuidos, aunque su madurez aún no está clara. Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email