Oossa

Malware de criptom minería infecta más de 3.400 servidores con un poema de GitHub

La botnet PoeLLM, rastreada desde abril de 2026, usa cuatro palabras de un poema publicado en GitHub para redirigir servidores de IA infectados a nuevos servidores de minería.

Por Publicado por Oossa: 1 min de lectura

Sarah Mae · Unsplash

Investigadores de Black Lotus Labs, de Lumen, afirman que la botnet de criptominería PoeLLM ha infectado más de 3.400 servidores. La campaña, denominada Canto Incognito, está activa desde al menos abril de 2026. El malware oculta la dirección de su servidor de comando y control en un poema de dos estrofas publicado en GitHub. Para ello, usa cuatro palabras específicas que cambian cada vez que los atacantes migran a un servidor nuevo. Hasta ahora, el poema se ha modificado 11 veces.

Cómo se propaga la infección

La mayoría de los equipos comprometidos ejecutaban servicios de IA de código abierto o de modelos de lenguaje grandes, como LiteLLM y Ollama. Es probable que una actualización de abril de 2026 para LiteLLM corrigiera la ruta que usaba el malware, pero muchos servidores siguen expuestos. Una vez infectado un servidor, PoeLLM instala herramientas de minería XMRig e Iron, que se conectan al grupo de minería Kryptex. El equipo infectado también se convierte en un escáner que busca otros puntos de acceso vulnerables de IA para secuestrarlos.

Qué implica para los administradores de servidores

Los atacantes parecen tener motivos económicos: las primeras 900 víctimas estaban vinculadas a un servicio ruso de minería de criptomonedas. La infraestructura de IA resulta atractiva porque suele funcionar con potentes GPU que pueden destinarse a la minería. Lumen afirma que ha bloqueado el tráfico hacia y desde los servidores de control de PoeLLM, pero la amenaza persiste para cualquier servicio de IA que no esté debidamente protegido.

Por qué importa

Si alojas modelos de IA o servicios de LLM, una versión sin actualizar podría convertirse en un minero de criptomonedas sin que lo sepas, lo que consumiría electricidad y reduciría el rendimiento del hardware. Mantener actualizado el software de IA y restringir el acceso a los puntos de acceso de los modelos desde internet puede reducir este riesgo. No está claro cuántos mineros siguen activos después del bloqueo del tráfico aplicado por Lumen.

¿Te resultó útil este artículo?
Compartir

Sigue leyendo

Oossa · Boletín

La semana en IA, explicada

Cada lunes: las noticias que vale la pena conocer, en lenguaje sencillo. Gratis, sin spam.