sistema: OPERATIVO
← volver a todos los hacks
DEFENSE MEDIUM NEW

Lo que hacen realmente los atacantes con un servidor Ollama expuesto

Un honeypot desplegado durante 84 días registró más de 290.000 interacciones en endpoints Ollama expuestos, revelando el comportamiento real de los atacantes.

2026-09-28 // 6 min affects: ollama, self-hosted-llm-infrastructure

¿Qué es esto?

El 24 de septiembre de 2026, los investigadores Karina Elzer, Niklas Netterstrøm Johansen y Emmanouil Vasilomanolakis publicaron en arXiv “OllamaDrama” (2609.29757), que describe Ollure, un honeypot diseñado para emular la API de Ollama y medir empíricamente qué hacen los atacantes al encontrar infraestructura LLM expuesta en internet. A diferencia de los escaneos de exposición cubiertos aquí en mayo de 2026 (“One million exposed AI services”), que contaban cuántos despliegues mal configurados existen, Ollure observa qué ocurre después del descubrimiento: funcionó durante 84 días en cuatro ubicaciones de red, entre nube y universidad, registrando 290.887 interacciones procedentes de 2.793 direcciones IP únicas. Estos resultados corroboran una observación independiente de menor escala: un honeypot desplegado por el investigador Marco Pedrinazzi entre marzo y abril de 2026, que registró 6.461 eventos desde 324 IP en 32 días.

Cómo funciona

Ollure es un honeypot de interacción baja a media: reproduce la API HTTP de Ollama con suficiente fidelidad para ser identificado como un despliegue real, pero no cuenta con ningún LLM en el backend generando texto, por lo que su exposición es segura por diseño. El tráfico se dividió en dos grandes fases. La mayor parte del volumen fue reconocimiento: escaneos de descubrimiento automatizados, fingerprinting del servicio y solicitudes de enumeración de modelos anunciados (/api/tags, /api/show). Una porción menor, pero más reveladora, correspondió a explotación activa. Las categorías reportadas incluyen abuso de los endpoints de gestión de modelos (/api/pull, /api/create, /api/delete) —en algunos casos fabricando “modelfiles” maliciosos para intentar la divulgación de archivos locales—, sondas de path traversal y SSRF contra campos que aceptan URL, payloads de tipo RCE inyectados, intentos de configuración de minería de criptomonedas, solicitudes de agotamiento de recursos, cadenas de inyección de prompt dirigidas a cualquier comportamiento LLM posterior, intentos de extracción de configuración y secretos, y tráfico coherente con frameworks de agentes sondeando superficies de uso de herramientas en lugar de un humano escribiendo prompts. Las cadenas de payload específicas no se reproducen aquí, en línea con la presentación responsable del conjunto de datos por parte de los autores.

Por qué importa

La brecha que cierra este estudio es significativa para el modelado de riesgos: los equipos de seguridad ya contaban, mediante escaneos, con evidencia de que miles de despliegues Ollama, Open WebUI, Flowise y otras pilas de IA autoalojadas están expuestos sin autenticación, pero no con evidencia de qué ocurre después. Ollure muestra que la respuesta es “bastante, y rápido”: el reconocimiento comienza a las pocas horas de la exposición, y una fracción significativa de los visitantes pasa después a un intento de explotación concreto en lugar de un simple escaneo pasivo. La presencia de sondas SSRF e intentos de divulgación de archivos mediante modelfiles recuerda que la API de gestión de Ollama fue diseñada para un contexto de confianza de un único operador, no para la exposición a internet, y que reducir un runtime de LLM a “una API que responde prompts” subestima su superficie de ataque real.

Defensas

No exponga Ollama, ni la API de gestión de ningún servidor de inferencia autoalojado, directamente a internet: vincúlelo a localhost o a una red privada, y coloque autenticación delante de cualquier acceso externo. Desactive o aísle mediante firewall los endpoints de gestión de modelos (/api/pull, /api/create, /api/push, /api/delete) por separado de los endpoints de inferencia cuando el software lo permita, ya que conllevan un riesgo de archivos y efectos secundarios de red que un simple endpoint de prompts no tiene. Valide y restrinja cualquier campo de URL proporcionado por el usuario (usado en operaciones tipo pull/push) frente a SSRF, incluyendo el bloqueo de los rangos de IP de metadatos en la nube. Ejecute el proceso de inferencia en un contenedor o sandbox sin acceso al socket de Docker ni a tokens de cuenta de servicio de Kubernetes, ya que los intentos de recolección de credenciales apuntan específicamente a esos elementos. Monitorice la firma de reconocimiento descrita aquí —ráfagas de /api/tags y sondas de disponibilidad tipo “hello”— como un indicador temprano de que el despliegue ha sido descubierto, no como un falso positivo benigno que se pueda ignorar.

Estado

ElementoDetalle
HoneypotOllure (interacción baja/media, sin LLM en backend)
Duración del estudio84 días, 4 ubicaciones de red
Interacciones registradas290.887 desde 2.793 IP únicas
PaperarXiv:2609.29757, enviado el 2026-09-24
Estudio corroboranteHoneypot Ollama de InTheCyber, 6.461 eventos / 324 IP, mar-abr 2026

Sources