PoeLLM compromete más de 3.400 servidores para minar criptomonedas
El malware PoeLLM infectó más de 3.400 servidores desde abril y los utiliza para minar criptomonedas y ampliar una botnet, según Black Lotus Labs, de Lumen.
Los equipos comprometidos se convierten en escáneres y servidores de explotación para localizar y atacar otros sistemas vulnerables.
La campaña se concentra en Estados Unidos y Europa occidental, y afecta servicios expuestos como LiteLLM, Ollama, Gotenberg y Gitea.
¿Cómo oculta el malware sus instrucciones?
PoeLLM extrae cuatro palabras de un poema alojado en GitHub y las convierte, mediante un diccionario integrado, en la dirección de su servidor de comando y control.
Los operadores han modificado el poema al menos 11 veces para cambiar esa dirección, sin que el texto incluya enlaces ni archivos descargables.
El malware incorpora funciones de acceso remoto, escaneo de redes y despliegue de mineros XMRig e Iron; los equipos infectados también se comunican con Kryptex, un servicio ruso de minería.
¿Cuántos sistemas estuvieron activos?
En el pico de actividad, a mediados de junio, hubo casi 2.200 servidores afectados y cerca de 800 sistemas infectados activos en un solo día, informó Lumen.
Los investigadores detectaron la infraestructura de PoeLLM mientras examinaban una vulnerabilidad de Ivanti Sentry; también hallaron indicios de ataques contra ese producto.
El alcance de las actividades de los operadores más allá del escaneo de sistemas y la minería de criptomonedas sigue bajo investigación.