fbpx
Filas de bastidores de servidores com cabos iluminados a vermelho num centro de dados.

PoeLLM usa poema para controlar 3.400 servidores

Uma campanha de malware transformou mais de 3.400 servidores expostos na Internet em máquinas de mineração de criptomoedas e pontos de ataque contra novos alvos. O elemento mais invulgar não está no objetivo, mas na forma como o programa encontra quem o controla: quatro palavras retiradas de um poema alojado no GitHub são convertidas no endereço do servidor de comando.

A investigação foi publicada a 7 de outubro pela Black Lotus Labs, equipa de segurança da Lumen, e ganhou nova atenção com a cobertura divulgada a 11 de outubro. A campanha recebeu o nome Canto Incognito e o malware foi batizado PoeLLM.

Um poema funciona como livro de endereços

O PoeLLM consulta um ficheiro que contém o poema “On the Nature of Connection”. Em posições definidas, recolhe quatro palavras e procura cada uma num dicionário incluído no próprio malware. Os quatro números obtidos formam um endereço IP, usado para contactar a infraestrutura de comando e controlo.

Quando os atacantes querem mudar de servidor, não precisam de distribuir uma nova versão do programa. Basta substituir algumas palavras no poema. Os investigadores identificaram 11 alterações desde o primeiro registo no GitHub, em abril, o que permitiu encaminhar as máquinas infetadas para novos endereços.

Este mecanismo também ajuda o tráfego a parecer menos suspeito. Um servidor que descarrega texto do GitHub pode misturar-se com a atividade normal de desenvolvimento, embora a deteção continue possível através dos indicadores técnicos e das ligações de rede publicados pela Lumen.

Servidores de IA são alvos, não cúmplices

A campanha procurou sobretudo instalações expostas de ferramentas como LiteLLM e Ollama, além do conversor de PDF Gotenberg e da plataforma de desenvolvimento Gitea. Há ainda indícios de utilização de equipamentos Ivanti Sentry vulneráveis.

Isto não significa que os modelos de inteligência artificial tenham criado ou executado o ataque de forma autónoma. O alvo são servidores acessíveis pela Internet, alguns com falhas conhecidas ou configurações demasiado abertas. Estas máquinas interessam aos criminosos porque juntam capacidade de processamento elevada, dados potencialmente valiosos e ligações rápidas.

Depois da infeção, o PoeLLM instala os mineradores XMRig e Iron, que usam os recursos da vítima para gerar criptomoeda. Também inclui uma shell remota, funções de pesquisa de novos sistemas e mecanismos para explorar outras máquinas. Os equipamentos comprometidos passam, assim, a financiar e a expandir a própria rede criminosa.

Mais de 3.400 vítimas e atividade ainda observada

A Black Lotus Labs contabilizou mais de 3.400 servidores afetados, sobretudo nos Estados Unidos e na Europa Ocidental. No pico, quase 800 sistemas estiveram ativos num só dia. A equipa diz ter bloqueado o tráfego conhecido para os servidores de comando na rede da Lumen, mas continua a acompanhar alterações na infraestrutura.

Os investigadores associam a operação, com confiança moderada, a um interveniente de língua italiana e consideram a motivação financeira. Essa atribuição não identifica uma pessoa ou grupo concreto e deve ser tratada como avaliação técnica, não como prova judicial.

Para administradores, a principal conclusão é menos literária: serviços internos não devem ficar expostos diretamente à Internet sem necessidade. Atualizações recentes, acesso limitado a endereços autorizados e análise dos indicadores publicados reduzem o risco. Para o público geral, o caso mostra como uma técnica simples pode tornar uma botnet mais resistente sem depender de uma vulnerabilidade nova em cada mudança de endereço.

Fontes: Lumen Black Lotus Labs · BleepingComputer · Tom’s Hardware · Help Net Security

Fernando Carrujo
Desde muito cedo que o mundo da tecnologia me fascinou, estou sempre atento às novas tecnologias, não só porque gosto mas porque também trabalho na área. Criámos este website para ajudarmos e atualizar todos os nossos visitantes, que tal como nós são apaixonados pelo mundo tecnológico.