Gli host compromessi diventano miner e infrastruttura d’attacco
Secondo Black Lotus Labs di Lumen, un’operazione di cryptomining che utilizza il malware PoeLLM ha compromesso più di 2.100 server. Nel momento di massima attività, i ricercatori hanno osservato fino a 800 sistemi infetti attivi nell’arco di una giornata.
I risultati sono stati riportati da BleepingComputer il 7 ottobre 2026 alle 11:04. Black Lotus Labs ha dichiarato che l’attività di PoeLLM risale almeno ad aprile, ma la data indicata non specifica l’anno.
La campagna ha preso di mira sistemi negli Stati Uniti e nell’Europa occidentale. Molte delle vittime identificate utilizzavano LiteLLM, Ollama, il software di conversione PDF Gotenberg o il toolkit di sviluppo Gitea, esposti su Internet. I ricercatori hanno inoltre trovato indizi che Ivanti Sentry fosse nel mirino.
Il mining è solo una parte dell’operazione. PoeLLM consente all’operatore di accedere da remoto alla shell e può trasformare un host infetto in una piattaforma per scansioni HTTP/S e ulteriori tentativi di sfruttamento. Il malware integra anche i miner di criptovalute XMRig e Iron.
Black Lotus Labs ha osservato sistemi compromessi comunicare con Kryptex, descritto dai ricercatori come un servizio russo di cryptomining. Secondo la loro valutazione, le installazioni di IA e dei modelli linguistici di grandi dimensioni sono obiettivi interessanti per gli attaccanti: alcune sono esposte o configurate in modo inadeguato e possono avere accesso a risorse GPU adatte al mining.
Questa valutazione non significa che tutte le vittime fossero server di IA. Tra i sistemi colpiti figurano anche software di sviluppo e di conversione documentale.
Una poesia ospitata su GitHub determina l’indirizzo C2
PoeLLM è un campione di malware ELF denominato libgcrypt. Per individuare il server di comando e controllo, il malware recupera del testo da un repository GitHub che sembra essere un fork di Node.js.
Il malware legge quattro parole o espressioni da “On the Nature of Connection”, una poesia memorizzata in un file chiamato dash.css. Elabora questi termini con un dizionario hard-coded, li converte in numeri e usa il risultato per costruire un indirizzo IPv4 da utilizzare nelle comunicazioni di comando e controllo.
Modificando la poesia cambia anche l’indirizzo generato da questo processo. Black Lotus Labs ha dichiarato che l’operatore ha modificato il testo undici volte e sospetta che possa esserci stato almeno un altro aggiornamento. I ricercatori hanno inoltre osservato l’attivazione di almeno undici server C2.
L’analisi di questa infrastruttura ha rilevato interfacce di amministrazione dei router vulnerabili su diversi sistemi C2. Black Lotus Labs ha ipotizzato che l’operatore possa aver riutilizzato router compromessi, ma le informazioni disponibili non confermano questa spiegazione.
PoeLLM è il nome del malware, non quello di un gruppo criminale. Black Lotus Labs non è riuscita ad attribuire con sicurezza l’operazione a un attore noto. I ricercatori ritengono, con un livello di confidenza moderato, che l’operatore sia italiano, sulla base di commenti trovati nel malware e di un server con sede in Italia che ospitava l’interfaccia di amministrazione.
Le scansioni si concentrano sulle porte 3000 e 4000
Dopo aver compromesso un server, l’operazione può utilizzarlo per cercare altri servizi sulle porte 3000 e 4000. Le informazioni pubblicate associano queste porte alle installazioni di Gotenberg e LiteLLM.
PoeLLM può quindi tentare di sfruttare CVE-2026-42271, una vulnerabilità che consente l’esecuzione di comandi nella funzionalità di test del server MCP di LiteLLM. Le scansioni osservate e la capacità di sfruttamento non dimostrano che questa vulnerabilità sia stata il vettore iniziale di accesso per ogni macchina infetta.
La vulnerabilità interessa due endpoint utilizzati per visualizzare un’anteprima di un server MCP prima di salvarne la configurazione:
POST /mcp-rest/test/connectionPOST /mcp-rest/test/tools/list
Dalla versione 1.74.2 di LiteLLM fino alle versioni precedenti alla 1.83.7, entrambi gli endpoint accettavano nel corpo della richiesta la configurazione completa di un server MCP. I dati potevano includere i campi command, args e env, utilizzati dal trasporto stdio.
Quando riceveva una configurazione stdio, il proxy tentava di stabilire la connessione richiesta. Per farlo, avviava sull’host il comando fornito come processo secondario, con i privilegi assegnati al processo proxy di LiteLLM.
Per accedere era necessaria una chiave API proxy valida, ma gli endpoint non eseguivano controlli sui ruoli. Un utente autenticato poteva quindi eseguire comandi arbitrari anche con una chiave interna associata a privilegi ridotti. La vulnerabilità è stata corretta in LiteLLM 1.83.7.
CVE-2026-42271 ha un punteggio CVSS v3 di 8.8 e il vettore CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Le classificazioni associate sono CWE-77, CWE-78 e una seconda voce duplicata CWE-78.
I prodotti e le versioni interessati sono:
- LiteLLM precedente alla versione 1.83.7; la descrizione della vulnerabilità riguarda nello specifico le versioni dalla 1.74.2 a quelle precedenti alla 1.83.7
- Red Hat OpenShift AI precedente alla versione 2.25.8
Una catena di exploit segnalata elimina il requisito di autenticazione
Secondo quanto riportato da BleepingComputer, i ricercatori di Horizon.ai hanno confermato che CVE-2026-42271 può essere concatenata con CVE-2026-48710 per ottenere l’esecuzione di codice da remoto senza autenticazione.
La definizione di RCE si riferisce alla catena segnalata. La descrizione NVD di CVE-2026-48710 documenta, indipendentemente, una debolezza nella convalida dell’header Host e un possibile aggiramento dei controlli di sicurezza; non descrive la singola vulnerabilità come una RCE.
CVE-2026-48710 interessa le versioni di Starlette precedenti alla 1.0.1. Nelle versioni vulnerabili, l’header HTTP Host della richiesta non veniva convalidato prima che Starlette lo usasse per ricostruire request.url.
Il routing si basa sul percorso HTTP grezzo, mentre l’URL ricostruito incorporava il valore Host fornito. Di conseguenza, un header malformato poteva far sì che request.url.path non corrispondesse al percorso richiesto dal client.
Questa discrepanza poteva compromettere i middleware o gli endpoint che applicano restrizioni di sicurezza tramite request.url invece che tramite il percorso grezzo di scope. Starlette 1.0.1 convalida l’header in base a RFC 9112 §3.2 e RFC 3986 §3.2.2 e, se rileva un valore malformato, ripiega su scope["server"].
La vulnerabilità ha un punteggio CVSS v3 di 6.5 e il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N. Le classificazioni associate sono CWE-444 e CWE-1289.
I prodotti interessati includono:
- Encode Starlette precedente alla versione 1.0.1
- Red Hat AI Inference Server fino alla versione 3.3.5 inclusa
- Red Hat Ansible Automation Platform 2.6
- Red Hat Migration Toolkit for Applications precedente alla versione 8.2.0
- Red Hat OpenShift AI precedente alla versione 3.3.5
- Red Hat OpenShift Lightspeed, senza una versione specificata nei dati forniti
- Red Hat Satellite 6.17
- Red Hat Enterprise Linux AI 3.0
CISA segnala entrambe le vulnerabilità come sfruttate
CISA ha aggiunto CVE-2026-42271 al catalogo delle vulnerabilità note come sfruttate (KEV) l’8 giugno 2026. Le agenzie federali statunitensi interessate dovevano intervenire entro il 22 giugno 2026.
CISA richiede di applicare le misure di mitigazione indicate dal fornitore, seguire le disposizioni applicabili della BOD 22-01 per i servizi cloud oppure cessare di usare il prodotto se non sono disponibili misure di mitigazione.
CVE-2026-48710 è stata inserita nel catalogo KEV il 2 settembre 2026; per le agenzie federali statunitensi la scadenza per gli interventi era il 16 settembre 2026. CISA richiede l’applicazione delle misure di mitigazione indicate dal fornitore, nel rispetto della BOD 26-04, Prioritizing Security Updates Based on Risk e dei relativi Forensics Triage Requirements.
Le indicazioni richiedono inoltre di seguire le disposizioni applicabili della BOD 26-04 per i servizi cloud o di cessare di usare il prodotto se non sono disponibili misure di mitigazione. Le parti interessate devono valutare l’esposizione a Internet di ogni risorsa e seguire le indicazioni sulle patch contenute nella BOD 26-04.
Queste scadenze riguardano gli interventi delle agenzie federali e non sono scadenze generali per tutte le organizzazioni.
Negli ultimi 90 giorni sono state aggiunte al catalogo KEV anche altre vulnerabilità associate allo stesso gruppo di fornitori — Red Hat, LiteLLM o Encode: CVE-2026-59822 il 2 settembre 2026, CVE-2015-5287 e CVE-2015-3246 il 26 agosto 2026 e CVE-2026-34486 il 4 agosto 2026.
I controlli difensivi devono combinare esposizione, processi e attività di rete
Gli amministratori dovrebbero individuare i servizi LiteLLM, Ollama, Gotenberg, Gitea e Ivanti Sentry accessibili pubblicamente, se presenti. Occorre ridurre l’esposizione a Internet dei sistemi critici, limitando gli accessi esterni agli indirizzi IP attendibili.
Per risolvere CVE-2026-42271, le installazioni di LiteLLM dovrebbero essere aggiornate alla versione 1.83.7 o successive. Chi utilizza Starlette dovrebbe passare alla versione 1.0.1 o successive; gli operatori dei prodotti Red Hat interessati dovrebbero invece seguire le istruzioni del fornitore.
Tra gli elementi utili per le indagini figurano scansioni che coinvolgono le porte 3000 e 4000, comandi avviati in modo inatteso con i privilegi del processo proxy di LiteLLM, il recupero di dash.css e un file ELF chiamato libgcrypt. Si tratta di indizi comportamentali o contestuali che, presi singolarmente, non costituiscono prove certe di una compromissione.
Black Lotus Labs ha condiviso indicatori di compromissione utili per l’analisi dei log di rete. Questo articolo non ne riporta i valori: prima di effettuare ricerche basate sugli indicatori, i difensori dovrebbero consultare il materiale pubblicato dai ricercatori.
L’attribuzione va tenuta distinta dal rilevamento. Le prove consentono di valutare con un livello di confidenza moderato la possibile origine italiana dell’operatore, ma non confermano un’identità né l’appartenenza a uno specifico gruppo criminale.




