Hackers esconden en un poema hecho con IA la clave para controlar más de 3.000 servidores infectados
Según Infobae, que cita a Black Lotus Labs y a The Register, una campaña llamada Canto Incognito usa un poema en GitHub para ocultar la dirección del servidor que coordina un malware de minería de criptomonedas.
Investigadores de Black Lotus Labs, la división de amenazas de la empresa Lumen, descubrieron una campaña que usa un poema, que parece generado por inteligencia artificial, para esconder la dirección del servidor que controla un malware de minería de criptomonedas, según informó Infobae. Los expertos llamaron a la técnica “poesía adversarial” y dijeron que no habían visto nada parecido.
El atacante, que según los investigadores parece operar desde Italia, busca servicios expuestos en internet con fallas conocidas, entre ellos LiteLLM y Ollama. Cuando encuentra un sistema vulnerable, instala un software malicioso llamado PoeLLM, pieza central de la operación.
PoeLLM entra a GitHub y busca un poema titulado “On the Nature of Connection”. Dentro de los versos detecta palabras clave (driver, diode, decryption y tick) y las convierte en números con un diccionario incluido en su código. Con esos valores arma una dirección IPv4, que es la ubicación del servidor de mando y control.
En la mayoría de los casos, el servidor ordena instalar XMRig, un programa que usa la electricidad, la capacidad de cómputo y la conexión del equipo infectado para minar la criptomoneda Monero a favor del atacante. El malware también puede funcionar como escáner para encontrar nuevos sistemas vulnerables y ampliar la red.
La ventaja del esquema es su flexibilidad: si el atacante cambia de servidor, solo tiene que modificar algunas palabras del poema y los equipos infectados recalculan la nueva dirección sin necesidad de actualizar el malware. Según The Register, el poema se ha modificado 11 veces desde su publicación.
Black Lotus Labs bautizó la operación como Canto Incognito y la vincula con más de 3.000 víctimas confirmadas. Su rasgo distintivo es que apunta a varios servicios de IA a la vez, lo que permitió construir una botnet más grande y rentable. El caso es una alerta para empresas y desarrolladores, también en Colombia, que usan herramientas de IA de código abierto: mantenerlas actualizadas y no dejarlas expuestas en internet reduce el riesgo.
Esta nota se redactó con apoyo de inteligencia artificial a partir de las fuentes citadas y fue revisada y aprobada por la redacción de Ajá Guajira.
Fuentes
- Infobae TecnoFuente primaria
Historial de la noticia
- 8 de oct, 5:41 p. m.Publicada como ◉En verificación

Sé el primero en comentar.