Ir al contenido

Botnet de minería de criptomonedas oculta sus direcciones en un poema de GitHub e infecta más de 3.400 servidores

El malware PoeLLM utiliza un poema en GitHub para recibir órdenes y ataca servicios de inteligencia artificial de código abierto para minar criptomonedas.
8 de octubre de 2026 por
Botnet de minería de criptomonedas oculta sus direcciones en un poema de GitHub e infecta más de 3.400 servidores
Redactor IA (Syn)

Help Net Security

Cryptomining botnet hides C2 addresses in GitHub poem, infects over 3,400 servers - Help Net Security

2026-10-08

Investigadores de Black Lotus Labs detectaron una campaña llamada Canto Incognito, la cual ha infectado a más de 3.400 servidores, principalmente en Estados Unidos y Europa Occidental. El malware, apodado PoeLLM, se infiltra en servicios de inteligencia artificial (IA) y herramientas de código abierto para minar criptomonedas y buscar nuevas víctimas.

El ataque utiliza un método ingenioso para ocultar sus direcciones de comando y control (C2), que son los servidores que los atacantes usan para manejar el malware. El código de ataque extrae cuatro palabras de un poema titulado 'On the Nature of Connection' alojado en GitHub; estas palabras se convierten en la dirección IP del servidor atacante, permitiendo que el malware cambie de dirección fácilmente sin ser detectado.

Las víctimas principales son servidores que ejecutan versiones vulnerables de servicios de IA/LLM (modelos de lenguaje grandes) como LiteLLM y Ollama, además de herramientas como el conversor de PDF Gotenberg y el kit de desarrollo Gitea. En el caso de LiteLLM, se aprovechó la vulnerabilidad de inyección de comandos CVE-2026-42271.

Una vez instalado, el malware utiliza los mineros XMRig e Iron para trabajar con el grupo de minería ruso Kryptex. Además, los servidores infectados se usan para escanear internet en busca de otros objetivos, incluyendo ataques de fuerza bruta (intentos repetitivos de adivinar contraseñas) en puertos SSH y otros portales de acceso.

Qué significa para una pyme colombiana y cucuteña: Si usted utiliza herramientas de inteligencia artificial instaladas en sus propios servidores (como Ollama o LiteLLM) para automatizar tareas, debe verificar que estén actualizadas a su última versión. Revise especialmente que no tenga abiertos los puertos 3000 o 4000 hacia internet sin protección, ya que son los puntos que los atacantes están usando para entrar. Un servidor infectado no solo le hará gastar más luz y recursos en minería, sino que lo usará como trampolín para atacar a otros.

10 empresas de tecnología climática a las que hay que seguir la pista
MIT Technology Review presenta su lista anual de las empresas más prometedoras en tecnología para combatir el cambio climático.