# Malware de criptom minería infecta más de 3.400 servidores con un poema de GitHub

> La botnet PoeLLM, rastreada desde abril de 2026, usa cuatro palabras de un poema publicado en GitHub para redirigir servidores de IA infectados a nuevos servidores de minería.

Oossa · 2026-10-11 · https://oossa.com/es/cryptomining-malware-hits-over-3-400-servers-using-a-github-poem

Investigadores de Black Lotus Labs, de Lumen, afirman que la botnet de criptominería PoeLLM ha infectado más de 3.400 servidores. La campaña, denominada Canto Incognito, está activa desde al menos abril de 2026. El malware oculta la dirección de su servidor de comando y control en un poema de dos estrofas publicado en GitHub. Para ello, usa cuatro palabras específicas que cambian cada vez que los atacantes migran a un servidor nuevo. Hasta ahora, el poema se ha modificado 11 veces.

## Cómo se propaga la infección

La mayoría de los equipos comprometidos ejecutaban servicios de IA de código abierto o de modelos de lenguaje grandes, como LiteLLM y Ollama. Es probable que una actualización de abril de 2026 para LiteLLM corrigiera la ruta que usaba el malware, pero muchos servidores siguen expuestos. Una vez infectado un servidor, PoeLLM instala herramientas de minería XMRig e Iron, que se conectan al grupo de minería Kryptex. El equipo infectado también se convierte en un escáner que busca otros puntos de acceso vulnerables de IA para secuestrarlos.

## Qué implica para los administradores de servidores

Los atacantes parecen tener motivos económicos: las primeras 900 víctimas estaban vinculadas a un servicio ruso de minería de criptomonedas. La infraestructura de IA resulta atractiva porque suele funcionar con potentes GPU que pueden destinarse a la minería. Lumen afirma que ha bloqueado el tráfico hacia y desde los servidores de control de PoeLLM, pero la amenaza persiste para cualquier servicio de IA que no esté debidamente protegido.

## Los hechos

- El malware PoeLLM ha infectado más de 3.400 servidores.
- La campaña se llama Canto Incognito y se rastrea desde abril de 2026.
- La dirección de control de la botnet está oculta en cuatro palabras de un poema de dos estrofas publicado en GitHub, que se ha modificado 11 veces.
- Los servidores infectados ejecutan versiones vulnerables de servicios de IA de código abierto, como LiteLLM y Ollama.
- La carga maliciosa instala mineros XMRig e Iron que se conectan a la infraestructura de minería de Kryptex.

## Por qué importa

Si alojas modelos de IA o servicios de LLM, una versión sin actualizar podría convertirse en un minero de criptomonedas sin que lo sepas, lo que consumiría electricidad y reduciría el rendimiento del hardware. Mantener actualizado el software de IA y restringir el acceso a los puntos de acceso de los modelos desde internet puede reducir este riesgo. No está claro cuántos mineros siguen activos después del bloqueo del tráfico aplicado por Lumen.

## Fuentes y referencias

1. [Cryptomining malware that locates its control server in a GitHub poem has hit more than 3,400 servers, researchers say](https://www.tomshardware.com/tech-industry/cyber-security/cryptomining-malware-used-poetry-to-infect-more-than-3-400-servers-researchers-say-four-words-in-the-poellm-verse-changed-11-times-point-the-botnet-to-new-servers) – Tom's Hardware, 2026-10-11

Última actualización: 2026-10-11
