Cibersegurança

O malware PoeLLM infecta milhares de servidores de inteligência artificial para minerar criptomoedas

Pesquisadores do Black Lotus Labs descobriram uma campanha de mineração furtiva que explorou mais de 3.400 servidores expostos, incluindo sistemas que executam LiteLLM e Ollama, e transformou os dispositivos infectados em plataformas para verificar novos alvos e realizar ataques. O malware usa um mecanismo incomum para extrair endereços de servidores de comando e controle de palavras ocultas em um poema hospedado no GitHub.

2026-10-07
4 min de leitura
1 visualizações
certi.news Editorial Team
O malware PoeLLM infecta milhares de servidores de inteligência artificial para minerar criptomoedas

Pesquisadores do Black Lotus Labs, unidade da Lumen, afirmaram que um malware chamado PoeLLM foi usado em uma campanha de mineração de criptomoedas que infectou mais de 3.400 servidores, com um pico de cerca de 800 sistemas infectados ativos em um único dia. De acordo com a investigação, a atividade da campanha começou em abril, mas aumentou posteriormente, com a operação de pelo menos 11 servidores de comando e controle.

A operação teve como alvo servidores nos Estados Unidos e na Europa Ocidental. Entre os sistemas afetados estavam serviços de inteligência artificial expostos à internet, como LiteLLM e Ollama, além do conversor de PDF Gotenberg e da ferramenta de desenvolvimento Gitea. Os pesquisadores também encontraram indícios que merecem investigação sobre um possível ataque ao Ivanti Sentry.

Um poema se transforma em endereço de servidor de comando e controle

O PoeLLM, um arquivo ELF chamado libgcrypt, usa um método incomum para obter o endereço do servidor de comando e controle. Ele lê quatro palavras ou frases de um poema intitulado “On the Nature of Connection”, dentro do arquivo dash.css hospedado em um repositório do GitHub que parece ser um fork do Node.js, e depois transforma essas palavras em números por meio de um dicionário incorporado para gerar um endereço IPv4.

Esse método permite que o operador altere o endereço do servidor de comando e controle modificando o próprio poema. Até o momento, os pesquisadores identificaram 11 alterações, com a possibilidade de existir outra atualização ainda não documentada.

Servidores infectados se transformam em plataformas de propagação

O malware não se limita a executar ferramentas de mineração. Ele inclui uma função de shell remoto, os mineradores XMRig e Iron, recursos para verificar serviços HTTP e HTTPS, além da capacidade de disseminar exploits. O Black Lotus Labs constatou que algumas vítimas se conectam ao serviço russo Kryptex para minerar criptomoedas.

Depois de comprometer o servidor, a campanha o utiliza como ponto de partida para procurar novas vítimas, verificando as portas 3000 e 4000, associadas aos serviços Gotenberg e LiteLLM, e tentando explorar a vulnerabilidade CVE-2026-42271 nos endpoints de teste MCP do LiteLLM. A vulnerabilidade foi inicialmente divulgada como exigindo autenticação e recebeu uma classificação de gravidade alta, mas pesquisadores da Horizon.ai confirmaram que ela pode ser encadeada à vulnerabilidade CVE-2026-48710 para obter execução remota de comandos sem autenticação.

Por que esta notícia é importante?

A campanha revela que servidores de inteligência artificial expostos não são apenas alvos de mineração por causa de sua capacidade computacional, mas também podem se tornar ferramentas para verificar redes e ampliar a infecção. O impacto do risco aumenta quando o serviço não está devidamente configurado ou está diretamente acessível pela internet, especialmente em ambientes que dependem de unidades de GPU potentes.

Os pesquisadores também descobriram que alguns servidores de comando e controle continham interfaces de gerenciamento de roteadores vulneráveis, o que sugere a reutilização de roteadores comprometidos na infraestrutura do ataque. Eles não conseguiram atribuir a campanha com confiança a uma entidade específica, mas estimaram, com grau médio de confiança, que o operador é italiano, com base em comentários no malware e em um servidor que hospeda a interface de gerenciamento na Itália.

O que os responsáveis devem fazer?

O Black Lotus Labs recomenda instalar as atualizações de segurança mais recentes, reduzir a exposição de ativos sensíveis à internet pública e limitar o acesso externo a endereços IP confiáveis. Também é necessário revisar os registros de monitoramento da rede e procurar conexões associadas aos indicadores de comprometimento publicados pelos pesquisadores.

A BleepingComputer corrigiu, em uma atualização posterior, o número de servidores infectados de 2.100 para 3.400, depois que os pesquisadores atualizaram seu relatório original.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias