Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Malware PoeLLM ataca servidores de IA expuestos para el minado de criptomonedas


Una campaña de minería de criptomonedas utiliza el malware PoeLLM para comprometer servidores con servicios de IA mal configurados en EE. UU. y Europa. El malware emplea un método inusual para obtener direcciones de control (C2) mediante palabras clave ocultas en un poema en GitHub. Hasta ahora, han infectado más de 2,100 sistemas, utilizándolos para minar monedas y propagar el ataque a través de vulnerabilidades conocidas.



Una campaña de minería de criptomonedas dirigida a servicios de IA expuestos está utilizando el malware PoeLLM para convertir servidores comprometidos en escáneres y plataformas de lanzamiento de exploits.

El malware presenta un método poco común para recuperar direcciones de mando y control (C2) mediante la extracción de palabras clave en un poema alojado en GitHub.

Investigadores de Black Lotus Labs (BLL) de Lumen, que rastrean el malware botnet, afirman que ha comprometido más de 2.100 servidores, con picos de actividad de hasta 800 sistemas infectados activos en un solo día.

PoeLLM ha estado activo al menos desde abril, pero su actividad ha aumentado significativamente desde entonces, con al menos 11 servidores C2 desplegados hasta la fecha.

Según la investigación, la operación se dirigió a sistemas en los Estados Unidos y Europa Occidental.


Muchas de esas víctimas ejecutan herramientas de IA expuestas como LiteLLM y Ollama, el convertidor de PDF Gotenberg y el kit de desarrollo Gitea, mientras que también se descubrieron indicios de ataques dirigidos a Ivanti Sentry.

BLL señala que las implementaciones de IA/LLM son objetivos atractivos para los actores de amenazas porque a menudo están mal configuradas, expuestas en línea y normalmente se ejecutan en clústeres de GPU potentes adecuados para la minería de criptomonedas.


Poesía y malware



En un informe publicado hoy, los investigadores de BLL afirman que PoeLLM, un archivo ELF llamado libgcrypt, recupera cuatro palabras o frases de un poema titulado “On the Nature of Connection” en un archivo ‘dash.css’ alojado en un repositorio de GitHub que parece ser un fork de Node.js.

Luego mapea estas palabras a números utilizando un diccionario predefinido, generando una dirección IPv4 correspondiente al C2.

El poema utilizado para la construcción de la dirección C2
Fuente: Black Lotus Labs

Para cambiar la dirección C2, el operador modifica el poema. Hasta ahora, han modificado el poema 11 veces, pero los investigadores sospechan que podría haber al menos otra actualización.

El malware incorpora funcionalidad de shell remota, mineros de criptomonedas XMRig e Iron, escaneo HTTP/S y capacidades de despliegue de exploits.

Los investigadores de BLL descubrieron que las víctimas se comunican con un servicio ruso de minería de criptomonedas llamado Kryptex.

Una vez que un servidor se ve comprometido, se convierte en un trampolín para propagar el malware, utilizando el escaneo de los puertos 3000 y 4000, asociados con Gotenberg y LiteLLM, e intentando explotar la vulnerabilidad CVE-2026-42271.

La vulnerabilidad CVE-2026-42271 afecta a los puntos finales de prueba del servidor MCP de LiteLLM. Originalmente se reveló que requería autenticación y recibió una puntuación de gravedad alta.

Investigadores de Horizon.ai confirmaron que podría encadenarse con otro problema de seguridad, CVE-2026-48710, para la ejecución remota de código (RCE) no autenticada.

Al analizar la infraestructura, BLL encontró que varios servidores C2 presentaban interfaces de administración de routers vulnerables, lo que sugiere que el atacante reutilizó routers comprometidos en los ataques.

Los investigadores no pudieron realizar una atribución certera, pero evalúan con confianza moderada que el operador es italiano, basándose en comentarios en el malware y un servidor basado en Italia que aloja la interfaz administrativa.

Para protegerse contra los ataques de PoeLLM, los administradores de sistemas deben aplicar las últimas actualizaciones de seguridad, reducir la exposición a internet pública de los activos críticos y restringir el acceso externo solo a IPs confiables.

Se recomienda a los administradores inspeccionar los registros de monitoreo de red y buscar conexiones a los indicadores de compromiso (IoCs) compartidos por Black Lotus Labs.

Fuente:
BleepingComputer

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.