// 1 CRITICAL · 2 ZERO-DAY · 6 CVE · 3 EXPLOIT NELLE ULTIME 24H→
Il botnet PoeLLM ha compromesso oltre 3.400 server AI sfruttando CVE-2026-42271. Gli indirizzi di comando e controllo sono nascosti in una poesia su GitHub tramite

Il malware PoeLLM ha compromesso oltre 3.400 server di intelligenza artificiale esposti su Internet da aprile 2026, costruendo un botnet per cryptomining che elude i sistemi di rilevamento nascondendo gli indirizzi dei server di comando e controllo in una poesia ospitata su GitHub. La campagna, scoperta da Lumen Black Lotus Labs durante un'indagine parallela su una vulnerabilità di Ivanti Sentry a giugno, rappresenta un'evoluzione nella resilienza delle infrastrutture malevole: l'indirizzo C2 è dinamico, ricostruito dal testo letterario attraverso un dizionario hard-coded nel payload.

Punti chiave
  • Il malware PoeLLM, file ELF denominato libgcrypt, ha compromesso oltre 3.400 server AI esposti da aprile 2026 secondo Black Lotus Labs via CyberScoop.
  • Gli indirizzi IPv4 dei server C2 sono generati dinamicamente estraendo quattro parole da una poesia su GitHub e mappandole tramite dizionario hard-coded nel malware.
  • L'operatore ha modificato la poesia almeno 11 volte per ruotare l'infrastruttura senza aggiornare il payload distribuito.
  • Black Lotus Labs attribuisce con confidenza moderata l'operatore a un attore di lingua italiana, basandosi su commenti nel codice e server localizzati in Italia.

Come funziona la steganografia linguistica del C2

Il meccanismo centrale di PoeLLM è la ricostruzione dell'indirizzo del server di comando e controllo attraverso un processo di decodifica linguistica. Il malware incorpora un dizionario hard-coded che mappa parole individuali a numeri: ad esempio, "driver" corrisponde a 92, "diode" a 119, "decryption" a 165, "string" a 74. Questi quattro numeri, combinati, formano un indirizzo IPv4 completo.

Per ottenere le parole corrette, il malware recupera una poesia intitolata "On the Nature of Connection" ospitata nel file dash.css di un repository GitHub che presenta le caratteristiche di un fork di Node.js. Il repository ha ricevuto il primo commit il 13 aprile 2026 secondo The Hacker News. Il malware estrae quattro parole specifiche dal testo poetico basandosi sulla loro posizione relativa a "ancore di testo fisso" — segmenti letterari che fungono da riferimenti posizionali stabili.

Questa architettura conferisce all'operatore una capacità di rotazione dell'infrastruttura senza precedenti. Ogni modifica del testo poetica — l'operatore ha alterato la poesia almeno 11 volte, con almeno un altro cambiamento sospetto secondo BleepingComputer — genera automaticamente un nuovo indirizzo C2 nei sistemi già compromessi. Non è necessario ridistribuire il malware, aggiornare payload o stabilire nuovi canali di comunicazione. Il file su GitHub appare in tutto e per tutto un testo letterario innocuo: privo di link, eseguibili o testo cifrato facilmente segnalabile anche da modelli di rilevamento avanzati.

"To anyone who comes across it, this is simply a poem on GitHub. It has no links, no files to download, no encrypted text that could easily be flagged as malicious, even by advanced models" — Ryan English, Black Lotus Labs

L'infezione massiva dei server AI e le funzionalità del payload

I server compromessi sono prevalentemente infrastrutture di intelligenza artificiale esposte pubblicamente, spesso deployate per proof-of-concept trasformati in servizi di produzione senza hardening adeguato. Il malware scansiona le porte 3000 e 4000, associate rispettivamente a Gotenberg e LiteLLM, e tenta di sfruttare CVE-2026-42271 — una vulnerabilità di OS command injection con CVSS 8.8 secondo la classificazione Red Hat riportata da Windows Forum.

Il payload ELF libgcrypt integra funzionalità multiple: remote shell, miner XMRig e Iron, scanning HTTP/S e deploy di exploit. Le vittime comunicano con Kryptex, servizio di cryptomining di origine russa. Il picco di attività a metà giugno ha coinvolto quasi 2.200 server interessati, con circa 800 sistemi attivi in un singolo giorno secondo i dati di Black Lotus Labs via BleepingComputer. CyberScoop riporta invece il totale cumulativo di oltre 3.400 server compromessi, indicando una proliferazione continuata nel corso dei mesi.

CVE-2026-42271 impatta gli endpoint di test MCP server di LiteLLM. Originariamente divulgato come richiedente autenticazione con severità alta, può essere concatenato con CVE-2026-48710 per ottenere RCE non autenticato secondo quanto dichiarato da Horizon3.ai. La catena di exploit non è stata verificata indipendentemente nel dossier redazionale disponibile.

Perché il meccanismo C2 sfida i tradizionali sistemi di difesa

La resilienza della poesia-GitHub come vettore C2 risiede nella sua invisibilità infrastrutturale. L'indirizzo IP non transita mai in chiaro nel netflow esterno: è ricostruito localmente dal malware attraverso operazioni su testo pubblico legittimo. Ryan English di Black Lotus Labs sottolinea che "l'indirizzo IP utilizzato per le comunicazioni C2 è invisibile al di fuori del netflow della vittima". Questo rende inefficaci i blocchi basati su IP statici, le blacklist di intelligence e l'analisi signature-based dei domini di comando.

L'architettura presenta inoltre resistenza ai takedown. La rimozione di un singolo server C2 non interrompe la rete: l'operatore modifica semplicemente la poesia, attivando un nuovo endpoint. Almeno 11 server C2 sono stati attivati nel corso della campagna. Diversi di essi presentavano interfacce di amministrazione router vulnerabili, suggerendo riutilizzo di dispositivi compromessi come piattaforma di hosting.

Per le difese perimetrali, l'anomaly detection sull'egress e il monitoraggio comportamentale diventano criticità: non esiste indicatore di compromissione statico da bloccare, ma un pattern di accesso ripetuto a un repository GitHub specifico seguito da connessioni outbound a indirizzi ricostruiti dinamicamente.

L'attribuzione all'attore italiano e i limiti del dossier

Black Lotus Labs attribuisce con confidenza moderata l'operatore a un attore di lingua italiana. La valutazione si fonda su due artefatti: commenti nel codice sorgente del malware redatti in italiano, e server di test e comando localizzati in Italia. L'attribuzione non raggiunge la certezza: non emergono sovrapposizioni infrastrutturali documentate che colleghino l'attore a gruppi threat noti, e il numero esatto di persone coinvolte nell'operazione rimane sconosciuto.

Il dossier non specifica la natura completa dei dati esposti sui server compromessi, né l'entità del profitto generato tramite Kryptex. Non risulta confermata indipendentemente la catena CVE-2026-42271 + CVE-2026-48710 per RCE non autenticato. La distribuzione geografica delle vittime al di fuori di Stati Uniti ed Europa occidentale non è quantificata, e lo stato attuale del repository GitHub — attivo o rimosso — non è documentato nelle fonti disponibili.

Cosa fare adesso

Le azioni prioritarie derivano direttamente dai meccanismi documentati dalla fonte:

  • Verificare l'esposizione pubblica di servizi LiteLLM, Ollama, Gotenberg e Gitea: il malware scansiona specificamente le porte 3000 e 4000 e tenta l'exploit di CVE-2026-42271.
  • Analizzare il traffico outbound verso repository GitHub specifici, in particolare accessi ripetuti a file di testo apparentemente innocui che possano fungere da veicolo di steganografia linguistica.
  • Monitorare l'attività di processi ELF denominati libgcrypt in ambienti Linux, verificando che corrispondano alla libreria legittima dello stesso nome.
  • Rivedere la segmentazione delle infrastrutture AI: i server compromessi fungono da proxy per ulteriori attacchi, furto di credenziali e abuso di token secondo quanto dichiarato da Black Lotus Labs.

Il rischio di escalation va preso in considerazione con la cautela che merita. Ryan English avverte che l'attore ha "effettivamente creato un esercito privato di proxy abilitati all'AI, che continueranno a moltiplicarsi e fornire vettori aggiuntivi per attacco, furto di credenziali, abuso di token e altro". La capacità tecnica esiste; la sua attivazione sistematica non è documentata nelle fonti come evento in corso.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. cyberscoop.com
  2. bleepingcomputer.com
  3. thehackernews.com
  4. windowsforum.com
  5. deals.bleepingcomputer.com