Malware PoeLLM infecta 3 mil servidores ao explorar falhas em IA open source como LiteLLM e Ollama
7 de outubro de 2026
Pesquisadores identificaram o malware PoeLLM, que já infectou mais de 3 mil servidores explorando versões vulneráveis e expostas de ferramentas de IA open source como LiteLLM e Oll...
Pesquisadores de segurança identificaram o malware PoeLLM, que já infectou mais de 3 mil servidores ao explorar versões vulneráveis e expostas na internet de ferramentas de IA open source, como LiteLLM e Ollama. Segundo reportagem do The Register, o ataque também atingiu instalações de Gotenberg e Gitea e pode ter alcançado o software comercial Ivanti Sentry. É mais um capítulo de um problema que vem se repetindo nos últimos meses: a infraestrutura que sustenta aplicações de IA virou alvo preferencial.
O que o malware PoeLLM explora na prática?
O vetor não é um zero-day sofisticado em um modelo de linguagem. O PoeLLM se aproveita de instalações de softwares populares que ficaram desatualizadas ou expostas diretamente na internet, sem autenticação ou firewall na frente. LiteLLM, um proxy que roteia chamadas entre diferentes modelos, e Ollama, usado para rodar LLMs localmente, são ferramentas de uso massivo justamente porque são fáceis de subir — e é essa facilidade que vira brecha quando ninguém revisa a configuração depois do deploy. O nome do malware é um trocadilho com poesia, explorado pela própria cobertura do The Register.
Quais ferramentas de IA open source foram atingidas pelo PoeLLM?
Além de LiteLLM e Ollama, os pesquisadores apontam instalações de Gotenberg, voltado à conversão de documentos, e de Gitea, usado para hospedar repositórios Git. Há ainda a possibilidade de que o Ivanti Sentry, um produto comercial de gateway, tenha sido alcançado. A mistura mostra que o problema não é "segurança de IA" no sentido estrito: é a segurança de todo o encanamento ao redor dela. Quem compromete um servidor de conversão de documentos ou um repositório interno ganha acesso a dados e credenciais que alimentam os pipelines de IA — e não apenas ao modelo.
Como o PoeLLM se conecta aos ataques à cadeia de suprimentos de IA?
O PoeLLM não é um ponto isolado. O portal já cobriu o ataque Mini Shai-Hulud, que comprometeu centenas de pacotes open source, a exploração de uma vulnerabilidade crítica no LiteLLM logo após a divulgação pública e agentes de IA maliciosos plantados em repositórios. A diferença de método é o que torna o PoeLLM relevante: em vez de envenenar o código que os desenvolvedores baixam, ele ataca a instância que já está rodando. Isso significa que corrigir o pacote não resolve sozinho — o ajuste precisa acontecer na configuração e no monitoramento do servidor.
O que muda para equipes brasileiras que rodam IA open source própria?
Boa parte dos times brasileiros que usam LiteLLM ou Ollama faz isso em VPS e máquinas na nuvem, muitas vezes em um ambiente de teste que acabou "virando produção". Três verificações são imediatas: conferir a versão instalada contra os avisos dos mantenedores, restringir o acesso por rede (nada de porta aberta para a internet inteira) e exigir autenticação antes de qualquer endpoint de inferência. Vale lembrar que, se um desses servidores vazar prompts, logs ou documentos de clientes, a LGPD prevê comunicação de incidentes que possam acarretar risco relevante aos titulares — o que transforma um descuido de configuração em obrigação legal.
O que ainda não se sabe sobre o malware PoeLLM
O número de 3 mil servidores é o total reportado até agora, mas os pesquisadores não detalharam a distribuição geográfica das vítimas, quais versões específicas foram exploradas nem se houve exfiltração de dados. A participação do Ivanti Sentry aparece como possibilidade, não como confirmação. Até que esses pontos sejam esclarecidos, a recomendação prática é tratar qualquer instância exposta de LiteLLM, Ollama, Gotenberg ou Gitea como potencialmente comprometida e revisar logs de acesso antes de assumir que está tudo bem.
Perguntas Frequentes sobre o malware PoeLLM
O que é o malware PoeLLM?
É um malware que infecta servidores explorando versões vulneráveis e expostas de ferramentas open source, entre elas LiteLLM e Ollama, segundo o The Register. Mais de 3 mil máquinas já teriam sido atingidas.
Se eu rodo Ollama ou LiteLLM localmente, estou em risco?
Só se a instância estiver acessível pela internet ou desatualizada. Ambientes isolados em rede interna e com versão corrigida têm exposição muito menor — o caminho é restringir portas, exigir autenticação e atualizar.
Usar apenas APIs comerciais de IA elimina o problema?
Não. O ataque mostra que o risco está no encanamento ao redor da IA — proxies, servidores de documentos e repositórios —, que muitas vezes continua sendo self-hosted mesmo quando o modelo vem de um provedor externo.
Fonte: www.theregister.com
Escrito por
Lucas MontarroiosSou Lucas Montarroios e dediquei os últimos 15 anos à linha de frente de operações de telecom e data centers. Minha carreira sempre foi pautada por um foco implacável: transformar tecnologia e cenários críticos em oportunidades reais de negócio. No novidades.ia.br, trago essa visão executiva para o universo da IA. Especialista em produtos, mercado e ferramentas práticas de IA. Minha missão aqui é filtrar o ruído do mercado, analisando benchmarks, estratégias de grandes empresas e ferramentas práticas.