- PoeLLM ha comprometido más de 3.400 servidores desde abril, sobre todo en Estados Unidos y Europa Occidental.
- El programa extrae cuatro palabras de un poema publicado en GitHub y las convierte en la dirección IP de su servidor de mando y control, sin modificar su código.
- Los objetivos son servicios de IA expuestos a internet como LiteLLM, Ollama, Gotenberg, Gitea e Ivanti Sentry, esta última a través de la vulnerabilidad CVE-2026-10520.
- Las máquinas infectadas se transforman en mineros de criptomonedas, escáneres de vulnerabilidades y plataformas para nuevos ataques.

El panorama de amenazas ha dado un giro que pocos esperaban. Un programa malicioso bautizado como PoeLLM lleva comprometiendo servidores desde el pasado mes de abril, y la cifra ya supera los 3.400 equipos afectados, según los recuentos que manejan tanto CyberScoop como The Hacker News. La mayoría de las víctimas se concentran en Estados Unidos y Europa Occidental, aunque la operación no entiende de fronteras a la hora de buscar máquinas vulnerables.
Lo que realmente ha llamado la atención de la comunidad de ciberseguridad no es el volumen, sino la artimaña empleada. El equipo Black Lotus Labs, perteneciente a Lumen Technologies, ha documentado una campaña a la que han bautizado como Canto Incognito y que recurre a un poema alojado en un repositorio público de GitHub para esconder la ubicación de su centro de mando. Los investigadores aseguran que es la primera vez que ven poesía adversarial aplicada a un ataque real.
Cómo un poema esconde la dirección del servidor de control
El mecanismo es tan sencillo como ingenioso. El malware, un ejecutable ELF identificado internamente como libgcrypt, descarga un texto titulado «On the Nature of Connection» desde un archivo llamado «dash.css». Ese archivo vive en un repositorio que, a simple vista, parece una bifurcación del código fuente de nodejs.org. Nadie sospecharía de él. El programa extrae cuatro palabras situadas en posiciones concretas del poema y las traduce a números mediante un diccionario incrustado en su propio binario.
Con esas cuatro cifras se compone una dirección IPv4. La palabra «driver» vale 92, «diode» 119, «decryption» 165 y «string» 74, por poner el ejemplo que recogieron los analistas. El resultado es la ubicación actual del servidor de mando y control. Como explica Ryan English, ingeniero de seguridad de Black Lotus Labs, la dirección usada para las comunicaciones con el C2 resulta invisible fuera del flujo de red de la propia víctima. En otras muestras de malware existe una dirección de respaldo o una URL escrita en algún rincón de internet, pero aquí no hay rastro público alguno.
Cuando el operador quiere cambiar de servidor, le basta con modificar unas palabras del poema. No necesita tocar una sola línea del código malicioso. Los equipos infectados vuelven a leer el texto y recalculan la nueva dirección por sí solos. Desde abril, el poema se ha actualizado en al menos once o doce ocasiones, y cada revisión reorienta a las máquinas comprometidas hacia una infraestructura distinta. El usuario «ejejejdfbbebe» publicó el primer commit con ese texto el 13 de abril, según los registros que manejan los investigadores.
Los objetivos: servicios de IA expuestos a internet
La campaña no se apoya en una única vulnerabilidad. Al contrario, escanea la red en busca de herramientas de inteligencia artificial mal configuradas o sin actualizar. Entre las más castigadas aparecen LiteLLM, una pasarela de código abierto para enrutar peticiones entre distintos modelos de IA, y Ollama, muy popular para ejecutar modelos de forma local. Ambas han experimentado un auge enorme en despliegues internos durante los últimos meses.
La lista se amplía con Gitea, una plataforma autoalojada de control de versiones, y Gotenberg, un conversor de documentos a PDF. El informe también señala a Ivanti Sentry, una pasarela móvil de carácter comercial, como uno de los puntos de entrada. En este último caso, los indicios apuntan a la vulnerabilidad CVE-2026-10520, una inyección de comandos con una puntuación CVSS de 10 sobre 10. Un atacante remoto sin credenciales puede ejecutar órdenes con privilegios de root en el dispositivo.
Los investigadores vincularon al menos un equipo Sentry comprometido con la infraestructura de mando de la campaña durante el pasado mes de junio. Ese episodio encaja con el pico de actividad registrado, cuando llegaron a contabilizarse más de 800 servidores activos infectados en un solo día. La cifra corresponde a equipos en funcionamiento en ese momento, no al acumulado total, que supera los 3.400. El sesgo geográfico hacia Estados Unidos y Europa Occidental responde a dónde se concentran estos despliegues de herramientas de IA autoalojadas.
Minería, propagación y una botnet que se alimenta a sí misma
Una vez dentro, PoeLLM no se limita a espiar. Instala dos mineros de criptomonedas: XMRig, un clásico de código abierto que lleva años apareciendo en campañas de criptojacking, e Iron, un segundo programa identificado por los analistas. Las ganancias se canalizan a través de Kryptex, un servicio ruso de minería que agrupa capacidad de cómputo de máquinas infectadas y legítimas por igual. Aprovechar las GPU de servidores destinados a cargas de trabajo de inteligencia artificial resulta especialmente rentable para el atacante.
Pero hay más. Los equipos comprometidos se transforman en escáneres y plataformas de lanzamiento de exploits. Cada víctima pasa a ser un atacante potencial que busca la siguiente instancia vulnerable de LiteLLM, Ollama, Gitea o Gotenberg. El propio malware incorpora funcionalidad de ejecución remota de código, lo que abre la puerta a abusar de los modelos de IA alojados en los servidores infectados. En palabras de los investigadores, el operador ha creado «un ejército privado de proxys habilitados para IA» que se multiplica solo.
Este bucle de autopropagación explica cómo un único actor ha alcanzado miles de víctimas en dos continentes sin necesidad de una infraestructura enorme. Bloquear un servidor de mando no detiene la operación, porque los equipos ya infectados siguen escaneando y reclutando nuevos objetivos por su cuenta. Si la comunidad denuncia un servidor de explotación, el atacante pivota y empieza a lanzar ataques a través de cientos de víctimas distintas, sin modificar nada en su código.
Quién está detrás y qué supone para España y Europa
Black Lotus Labs atribuye la campaña a un delincuente de habla italiana. Los comentarios presentes en el malware y en las páginas de GitHub del atacante están escritos en italiano, y el análisis del tráfico de red sugiere que el operador se encontraría en Italia. Hablamos, eso sí, de una confianza moderada, no de una identificación formal. Ningún laboratorio ha vinculado la operación con un Estado ni con grupos conocidos. Tampoco se sabe cuántas personas hay detrás.
Conviene no perder de vista el contexto europeo. El CCN-CERT lleva tiempo advirtiendo de que buena parte de las infraestructuras críticas del país son accesibles desde internet. Cualquier administración o empresa que haya levantado un Ollama o un LiteLLM de pruebas y lo haya dejado expuesto a la red tiene hoy un problema que probablemente desconoce. La botnet escanea por su cuenta, así que no hace falta que nadie ataque a propósito para acabar dentro de la lista de víctimas.
El caso guarda paralelismos con el compromiso de la cadena de suministro de LiteLLM que CloudSEK evaluó a lo largo del año. Aquel incidente pudo exponer a más de 2.500 empresas y unos 434.000 flujos de integración y entrega continua en todo el mundo. Sin embargo, se trató de un episodio distinto y centrado en un solo servicio. PoeLLM abarca múltiples herramientas a la vez, lo que según los analistas le ha permitido construir una botnet más grande y más resistente.
La comparación con viejos conocidos como Kinsing resulta inevitable. Aquel malware se hizo fuerte escaneando API de Docker expuestas. La lección es la misma que entonces: los atacantes no necesitan exploits sofisticados cuando encuentran interfaces administrativas accesibles desde la red abierta con credenciales débiles o directamente inexistentes. La diferencia es que ahora el eslabón blando son las herramientas de IA desplegadas de prisa y sin auditar.
Para reducir el riesgo, los administradores pueden comprobar si los puertos asociados a LiteLLM, Ollama, Gitea o Gotenberg son alcanzables desde fuera de su red corporativa. Si la respuesta es afirmativa y no había intención de exponerlos, toca colocar esos servicios detrás de una VPN, una lista de permitidos o un proxy con autenticación. También conviene revisar los registros de conexiones salientes en busca de accesos a direcciones de contenido sin procesar de GitHub, un detalle muy específico de cómo PoeLLM recupera la dirección de su servidor de control.
La historia de PoeLLM deja varias ideas claras. Un poema sin enlaces ni archivos sospechosos se ha convertido en la pieza central de una operación criminal que lleva meses funcionando a puerta cerrada. Más de 3.400 servidores, repartidos sobre todo entre Estados Unidos y Europa Occidental, sirven hoy para minar criptomonedas y lanzar nuevos ataques. El vector no es un fallo exótico, sino la vieja costumbre de dejar servicios recién instalados accesibles desde cualquier rincón de internet. Mientras ese texto siga colgado en un repositorio público, la botnet tendrá dónde consultar su próxima dirección. Y quien mantenga un modelo de IA expuesto sin autenticación tiene deberes pendientes antes de que acabe el mes.



