PoeLLM: malware ataca 3.400 servidores de IA para minar criptomonedas
Una campaña explota infraestructura de IA y LLM expuesta para desplegar mineros de criptomonedas y ampliar una botnet. Analizamos el riesgo para pymes y cómo protegerse.

Investigadores de ciberseguridad han alertado sobre una nueva familia de malware, bautizada como PoeLLM, que está infectando servidores con infraestructura de inteligencia artificial (IA) y modelos de lenguaje de gran escala (LLM) expuestos en internet. El objetivo no es otro que desplegar mineros de criptomonedas y ampliar la escala de una botnet. La campaña, de motivación económica, se ha denominado Canto Incognito y ya ha afectado a más de 3.400 servidores, según los datos publicados por The Hacker News.
El modus operandi es conocido: los atacantes buscan sistemas mal configurados o con vulnerabilidades conocidas, acceden a ellos e instalan software de minería. Lo novedoso aquí es el foco en entornos de IA y LLM, que a menudo se despliegan con prisa y sin las medidas de seguridad adecuadas. Estos servidores suelen tener gran capacidad de cómputo, lo que los convierte en un objetivo muy atractivo para los ciberdelincuentes.
¿Qué implica para una pyme o un equipo de IT?
Si tu empresa ha empezado a experimentar con IA, aunque sea a pequeña escala, este incidente debería encender todas las alarmas. No hace falta tener un clúster de GPUs: basta con un servidor con un modelo de lenguaje accesible desde internet, una API mal protegida o un contenedor con credenciales por defecto. Los atacantes no discriminan por tamaño; buscan cualquier recurso de cómputo que puedan monetizar.
Las consecuencias pueden ser graves: desde un consumo desorbitado de recursos (lo que dispara la factura de la nube o degrada el servicio) hasta el robo de datos sensibles que pasan por esos modelos, sin olvidar el daño reputacional si el servidor se utiliza para otros fines ilícitos. Además, una vez dentro, el atacante puede moverse lateralmente y comprometer otros sistemas de la red corporativa.
Recomendaciones para proteger tu infraestructura de IA
En ForgeNEX llevamos tiempo insistiendo en que la seguridad no puede ser un añadido de última hora. Estos son los pasos que recomendamos aplicar cuanto antes:
- Inventario y visibilidad: conoce exactamente qué servidores, contenedores y servicios de IA tienes expuestos. No puedes proteger lo que no sabes que existe.
- Segmentación de red: aísla los entornos de IA del resto de la infraestructura crítica. Si un servidor se ve comprometido, el daño debe quedar contenido.
- Gestión de accesos: aplica el principio de mínimo privilegio. Revisa credenciales por defecto, claves API y tokens. Rótalos periódicamente.
- Parcheo y actualizaciones: mantén al día los frameworks de IA, las librerías y el sistema operativo. Muchos ataques explotan vulnerabilidades ya conocidas.
- Monitorización de recursos: un pico repentino de CPU o GPU puede ser la primera señal de que alguien está minando criptomonedas en tus servidores. Configura alertas.
- Backups y plan de respuesta: asegúrate de tener copias de seguridad íntegras y un procedimiento claro de actuación ante incidentes.
Además, si estás desplegando agentes de IA, revisa cómo gestionas la recuperación de datos y la autonomía que cedes. En un artículo reciente hablábamos de cómo Infino unifica la recuperación de datos para agentes de IA, una pieza clave para mantener el control. También es útil replantearse cuánta autonomía ceder sin perder el control en el SOC.
El contexto: una tendencia al alza
No es un caso aislado. Hace poco veíamos cómo GitLab corregía un fallo crítico 9.9 en su AI Gateway autoalojado y cómo FortiMail sufría un zero-day crítico. La conclusión es clara: la superficie de ataque se amplía a medida que adoptamos IA, y los atacantes están rápidamente adaptando sus técnicas.
La seguridad de la IA no es un proyecto puntual, sino un proceso continuo que debe integrarse en el ciclo de vida de cualquier desarrollo.
Para una pyme, la recomendación es empezar por lo básico: no exponer servicios de IA a internet sin autenticación fuerte, segmentar la red y monitorizar el consumo de recursos. Si no cuentas con un equipo de seguridad dedicado, considera apoyarte en un proveedor de servicios gestionados que pueda auditar y proteger tu infraestructura.
En ForgeNEX podemos ayudarte a evaluar tu exposición y a implementar medidas proporcionadas a tu tamaño y presupuesto. La IA ofrece oportunidades enormes, pero también riesgos que no conviene ignorar.
Fuente: The Hacker News. Análisis y adaptación: ForgeNEX.