Una innovadora técnica de ataque cibernético emplea un poema creado con inteligencia artificial como herramienta para ocultar y renovar la dirección del servidor que controla un malware dedicado a la minería de criptomonedas. El hallazgo fue realizado por Black Lotus Labs, la unidad de investigación de amenazas de Lumen, quienes calificaron este método como “poesía adversarial” y afirmaron no haber visto algo similar anteriormente.
El responsable de estos ataques, aparentemente de origen italiano o al menos con operaciones desde Italia, identifica servicios conectados a internet que presentan fallos de seguridad, como LiteLLM y Ollama. Al encontrar un sistema vulnerable, despliega un programa dañino llamado PoeLLM, el cual se convierte en el núcleo de toda la operación.

Poema en GitHub como escondite para la dirección IP
Una vez instalado, PoeLLM accede a GitHub para localizar un poema que, según los investigadores, fue escrito por una inteligencia artificial. El texto, titulado “On the Nature of Connection”, incluye versos como: “En el zumbido silencioso del driver, las máquinas comienzan a hablar” y “Más allá del muro del cifrado, una señal encuentra su camino”.
Dentro de esos versos, el malware busca palabras clave como driver, diode, decryption y tick, y las convierte en números utilizando un diccionario fijo que trae integrado en su código. Al combinar esos valores se obtiene una dirección IPv4 que señala la ubicación exacta del servidor de mando y control.
Tras calcular la dirección, PoeLLM se conecta al servidor y obtiene las órdenes a seguir. Generalmente, la instrucción es instalar XMRig, un software de minería que utiliza la electricidad, el poder de procesamiento y la conexión a internet del equipo infectado para generar Monero, una criptomoneda, en beneficio del atacante.

Además, el malware tiene la capacidad de actuar como un escáner, localizando otros sistemas vulnerables para que el operador pueda ampliar su red de dispositivos infectados.
La gran ventaja de este sistema es su flexibilidad: si el atacante requiere mover el servidor de control, solo tiene que cambiar algunas palabras del poema alojado en GitHub.
Al consultar la versión actualizada del poema, los equipos comprometidos calculan automáticamente la nueva IP, sin requerir una actualización del malware. De acuerdo con The Register, el poema ha sido alterado 11 veces desde su publicación inicial, siendo la última modificación en septiembre de 2026.

Más de 3.000 dispositivos infectados
Black Lotus Labs denominó a esta operación como Canto Incognito y destacó que su característica distintiva es atacar de forma simultánea varios servicios relacionados con inteligencia artificial, algo que no se observa en campañas recientes que suelen centrarse en un solo objetivo.
“La campaña Canto Incognito parece ser relativamente única en su apuntamiento a múltiples servicios relacionados con inteligencia artificial”, indicaron los investigadores en declaraciones recogidas por The Register.
A modo de comparación, los investigadores señalaron el ataque a la cadena de suministro de LiteLLM, que afectó a unas 2.500 víctimas pero se limitó a un servicio. En contraste, la campaña de PoeLLM aprovecha múltiples vulnerabilidades a la vez, alcanzando más de 3.000 víctimas confirmadas.

“Si el actor se hubiera concentrado solo en una o dos vulnerabilidades, el grupo potencial de víctimas podría haberse agotado rápidamente, pero el alcance en expansión permitió construir una botnet más grande, más poderosa y más rentable”, explicó Black Lotus Labs.
La compañía de ciberseguridad describió al responsable de PoeLLM como alguien que “ha tenido un éxito enorme identificando servidores vulnerables, desplegando exploits y reclutando víctimas para seguir expandiendo la campaña”, lo que indica que la red de dispositivos infectados sigue en aumento mientras continúa la actualización periódica del poema que guía al malware.
Fuente: Infobae