Malware PoeLLM: 3.400 servidores de IA comprometidos con el C&C oculto en un poema

Lumen Black Lotus Labs atribuye la botnet a un actor que escribe en italiano y usa poemas de GitHub como tabla dinámica de direcciones. El C&C solo resulta visible dentro del netflow de la víctima comprometida.

El malware PoeLLM ha comprometido más de 3.400 servidores de IA desde abril con su mando y control escondido en un poema.

Un ejército de proxys de IA: lo que ha encontrado Black Lotus Labs

Lumen Black Lotus Labs, la división de amenazas de Lumen Technologies, ha documentado la campaña en un informe difundido este miércoles. El mecanismo rompe los esquemas: el actor publica un poema aparentemente inocuo en un repositorio abierto de GitHub y el malware extrae de ese texto la dirección de su servidor de mando y control, el C2. Lee cuatro palabras situadas en posiciones fijas, las traduce a números mediante un diccionario incrustado en su propio código y compone con ellos la IP resultante. Nadie ha tocado el binario. El C2, mientras tanto, ya está en otro sitio.

Ryan English, ingeniero de seguridad de Black Lotus Labs, lo explicó con una frase que resume el hallazgo: ‘La parte más interesante del enfoque del poema es que la dirección IP usada para el C2 es invisible fuera del netflow de la víctima’. En otros linajes de malware —lo que en el oficio llamamos una red de robots o botnet— hay siempre una dirección de respaldo o una URL que apunta a un servidor escrito en cualquier otra parte de internet. Aquí el rastro solo existe dentro del equipo comprometido. Fuera, en la superficie pública de la red, no hay nada que ver.

Publicidad

De ahí la segunda virtud del método, la que más incomoda a quien hace contrainteligencia técnica: ‘Para cualquiera que se tope con él, esto es simplemente un poema en GitHub’, insiste English. Sin enlaces, sin archivos que descargar, sin texto cifrado que un modelo avanzado pueda señalar como sospechoso. No hay ninguna razón objetiva para catalogar ese poema como malicioso salvo que el analista tenga ya en la mano la muestra de malware que lo referencia. Y eso, en la práctica, significa haber llegado tarde o haber tenido mucha suerte.

Los investigadores tropezaron con la infraestructura de PoeLLM en junio, mientras perseguían una vulnerabilidad de gravedad máxima en Sentry, la pasarela móvil segura de Ivanti. De aquella investigación salió una botnet de escaneo de exploits y minería de criptomonedas apoyada en servicios comprometidos: LiteLLM, Ollama, Gotenberg y Gitea aparecen entre las piezas afectadas. Le adelanto que este patrón —golpear la herramienta, no el dato— va a definir el próximo ciclo de intrusiones.

El poema no esconde una clave: es un buzón muerto digital que rota la dirección del mando y control sin que el malware mueva un solo byte.

La mecánica fina merece que usted se detenga un momento. El malware descarga el poema actualizado y extrae cuatro palabras ancladas a fragmentos concretos del verso. Cada término se busca después en un diccionario codificado en el binario, donde mapea a un conjunto de números. La primera estrofa observada el mes pasado, traducida del inglés, arranca así: ‘En el zumbido silencioso del controlador, las máquinas empiezan a hablar, cada pulso de diodo hilando luz por venas de cobre’. ‘Driver’ vale 92, ‘diode’ 119, ‘decryption’ 165 y ‘string’ 74. Cuatro cifras, una dirección IP y a otra cosa.

Los servicios de IA expuestos a internet son el patio de recreo perfecto: nadie los mira, casi nadie los parchea y todos llevan GPU.

La técnica del buzón muerto: rotar direcciones sin tocar el malware

botnet IA

El operador ha reescrito las palabras clave del poema al menos una docena de veces desde abril. Cada rotación le cuesta cero. ‘Muchos de los C2 usados en esta campaña nunca fueron detectados en herramientas comunitarias de seguridad’, subraya English, lo que confirma que esta capa de ofuscación ha disparado la supervivencia de la infraestructura. Si un servidor de explotación cae y la comunidad lo denuncia, el actor pivota y empieza a proxear ataques a través de cientos de víctimas distintas. Sin cambiar una línea de código.

La botnet, además, se retroalimenta: cada servidor comprometido se convierte en atacante. Black Lotus Labs ha identificado funcionalidad de ejecución remota de código (RCE) en la carga útil, lo que abre la puerta a abusar de los propios modelos de IA alojados en los equipos infectados y a usarlos como escalón para compromisos posteriores. ‘A través del crecimiento de esta botnet, el actor ha creado efectivamente un ejército privado de proxys habilitados para IA’, señala el investigador. Un ejército que se multiplica solo y que sirve para robar credenciales y abusar de tokens.

¿Quién está detrás? Black Lotus Labs apunta a un actor probablemente italiano o que habla italiano: hay comentarios en italiano en el código y la infraestructura de pruebas y de C2 ha pasado por servidores radicados en Italia. No se han observado vínculos con otros grupos ni con campañas conocidas, y los investigadores no saben cuántas personas operan el conjunto. Reconozco que aquí toca frenar. Un comentario en italiano también puede ser una bandera falsa barata, y conviene recordar que ni Lumen ni ningún otro laboratorio ha atribuido la campaña a un Estado.

Publicidad

Dossier Moncloa: Ojos en la Sombra

El vector es ciberataque puro: explotación de servicios expuestos, minería de criptomonedas como fuente de ingresos, y una infraestructura de C2 diseñada para sobrevivir. En el reparto de papeles, el atacante es un actor criminal no atribuido a servicio alguno, con indicios italófonos; la defensa recae sobre los propios operadores de los servidores y, en el plano institucional, sobre equipos como el CCN-CERT; y entre los terceros que miran están los CERT nacionales europeos y la industria de inteligencia de amenazas, que lleva meses buscando patrones comunes en el abuso de herramientas de IA. A juzgar por la naturaleza del material comprometido, estimo un nivel bajo, sin clasificar pero sensible: aquí no hay secretos de Estado, pero sí una lección de oficio que muchos servicios van a estudiar con lápiz.

El precedente que me viene a la cabeza no es de ciberguerra, sino de HUMINT clásica. Aldrich Ames, oficial de contrainteligencia de la CIA reclutado por el KGB, dejaba marcas de tiza en un buzón de correos de Washington para señalar que había material depositado. Robert Hanssen, del FBI, usó durante años un dead drop bajo un puente de Virginia sin que sus propios compañeros lo detectaran. La técnica del poema de GitHub es exactamente eso, trasladada al siglo XXI: un punto de encuentro público, legible por cualquiera, que solo significa algo para quien tiene la clave. Lo veo así: el oficio no ha cambiado. Cambió el soporte.

Tampoco es la primera vez que un actor camufla su mando y control en servicios legítimos. En 2020, el SVR ruso usó la cadena de suministro de SolarWinds y servicios en la nube comerciales para ocultar su C2 durante meses. Tengo claro que la novedad de PoeLLM no está en la idea, sino en la selección de objetivo: la IA desplegada sin criterios de seguridad se ha convertido en el eslabón blando que nadie auditaba porque parecía un juguete de laboratorio.

España no es un caso aparte. El CCN-CERT lleva años insistiendo en algo que ya advertí en El quinto elemento: en España hay 8.000 infraestructuras críticas y son atacables a través de internet. Cualquier administración o empresa que haya levantado un Ollama o un LiteLLM de pruebas y lo haya dejado expuesto a la red tiene hoy un problema, y probablemente no lo sepa. No hace falta que nadie les ataque a propósito. La botnet escanea sola. Puede consultar los avisos en la web del CCN-CERT y contrastar los criterios de exposición que publica la agencia de ciberseguridad estadounidense.

El siguiente hito no es una fecha, es una costumbre: dejar de tratar los servidores de IA como juguetes sin dueño. Mientras el poema siga colgado en GitHub, la botnet tendrá dónde leer su próxima dirección. Y usted, si mantiene un modelo expuesto y sin autenticación, tiene deberes antes de que acabe el mes. No se equivoque: el texto no es la amenaza. La amenaza es lo que hay detrás de él, funcionando desde abril con la puerta abierta y la luz apagada.