Ciberdelincuentes usan un poema para infectar miles de servidores con malware

El malware PoeLLM aprovecha vulnerabilidades en servicios de inteligencia artificial como LiteLLM y Ollama para infiltrarse en servidores expuestos a internet

Investigadores de Black Lotus Labs, la división de ciberseguridad de Lumen, bautizaron la técnica como "poesía adversarial" tras detectarla por primera vez. (Reuters)
Investigadores de Black Lotus Labs, la división de ciberseguridad de Lumen, bautizaron la técnica como "poesía adversarial" tras detectarla por primera vez. (Reuters)
Guardar

Investigadores de ciberseguridad descubrieron una campaña de ataques que utiliza un poema generado por inteligencia artificial como mecanismo para ocultar y actualizar la dirección del servidor de mando y control que coordina un malware de minería de criptomonedas.

El hallazgo corresponde a Black Lotus Labs, la división de investigación de amenazas de la empresa Lumen, que calificó la técnica como “poesía adversarial” y aseguró no haber visto nada similar hasta ahora.

PUBLICIDAD

El atacante, cuyo origen parece ser italiano o que al menos opera desde Italia, rastrea servicios expuestos a internet con vulnerabilidades conocidas, entre ellos LiteLLM y Ollama. Una vez identificado un sistema vulnerable, instala un software malicioso denominado PoeLLM, que constituye la pieza central de toda la operación.

Palabras como driver, diode, decryption y tick funcionan como claves que el malware traduce en números para calcular la ubicación del servidor de mando y control. (Europa Press)
Palabras como driver, diode, decryption y tick funcionan como claves que el malware traduce en números para calcular la ubicación del servidor de mando y control. (Europa Press)

Un poema alojado en GitHub oculta la dirección del servidor

Tras instalarse en el equipo comprometido, PoeLLM accede a GitHub para localizar un poema que, según los investigadores, parece haber sido redactado por una inteligencia artificial. El texto, titulado “On the Nature of Connection”, incluye versos como “En el zumbido silencioso del driver, las máquinas comienzan a hablar” y “Más allá del muro del cifrado, una señal encuentra su camino”.

PUBLICIDAD

El malware identifica dentro de esos versos palabras específicas —driver, diode, decryption y tick— y las traduce en números mediante un diccionario que tiene incorporado de forma fija en su código. La combinación de esos valores genera una dirección IPv4 que corresponde a la ubicación del servidor de mando y control.

Una vez que PoeLLM calcula la dirección, se conecta con el servidor y recibe instrucciones sobre los pasos siguientes. En la mayoría de los casos, la orden consiste en instalar XMRig, un programa de minería que aprovecha la energía eléctrica, la capacidad de cómputo y la conexión a internet del dispositivo infectado para generar la criptomoneda Monero en beneficio del atacante.

El poema "On the Nature of Connection", alojado en GitHub, esconde en sus versos la dirección IP del servidor que controla la operación maliciosa. (Europa Press)
El poema "On the Nature of Connection", alojado en GitHub, esconde en sus versos la dirección IP del servidor que controla la operación maliciosa. (Europa Press)

El malware también puede funcionar como un escáner que busca nuevos sistemas vulnerables, lo que le permite al operador expandir su red de equipos comprometidos.

La ventaja operativa del esquema radica en su flexibilidad: si el atacante necesita trasladar la infraestructura del servidor de mando y control, le basta con modificar algunas palabras del poema publicado en GitHub.

Cuando los dispositivos infectados consultan la versión actualizada del texto, recalculan automáticamente la nueva dirección IP sin que sea necesario distribuir una actualización del malware. Según el medio especializado The Register, el poema ha sido modificado 11 veces desde su publicación inicial, con la actualización más reciente registrada en septiembre de 2026.

Primer plano de manos escribiendo en un teclado de portátil, con la pantalla iluminada por código verde en un entorno oscuro
El hackeo permitió a ShinyHunters acceder a 6,65 terabytes de datos, incluyendo información de usuarios de 9.000 instituciones educativas en todo el mundo (Reuters)

Más de 3.000 dispositivos infectados

Black Lotus Labs bautizó la operación como Canto Incognito y señaló que su particularidad reside en apuntar simultáneamente a múltiples servicios vinculados con inteligencia artificial, a diferencia de otras campañas recientes centradas en un único blanco.

“La campaña Canto Incognito parece ser relativamente única en su apuntamiento a múltiples servicios relacionados con inteligencia artificial”, indicaron los investigadores en declaraciones recogidas por The Register.

Como referencia comparativa, los investigadores mencionaron el caso del compromiso en la cadena de suministro de LiteLLM, que afectó a unas 2.500 víctimas según fuentes abiertas, pero que se concentró en un solo servicio. La campaña de PoeLLM, en cambio, explota varias vulnerabilidades de forma simultánea, lo que elevó su alcance a más de 3.000 víctimas confirmadas.

En la mayoría de los casos, PoeLLM instala XMRig, un programa que mina la criptomoneda Monero con los recursos del equipo infectado. (Europa Press)
En la mayoría de los casos, PoeLLM instala XMRig, un programa que mina la criptomoneda Monero con los recursos del equipo infectado. (Europa Press)

“Si el actor se hubiera concentrado solo en una o dos vulnerabilidades, el grupo potencial de víctimas podría haberse agotado rápidamente, pero el alcance en expansión permitió construir una botnet más grande, más poderosa y más rentable”, explicó Black Lotus Labs.

La firma de ciberseguridad describió al operador detrás de PoeLLM como alguien que “ha tenido un éxito enorme identificando servidores vulnerables, desplegando exploits y reclutando víctimas para seguir expandiendo la campaña”, lo que sugiere que la red de equipos comprometidos continúa en crecimiento mientras se mantiene activa la actualización periódica del poema que sirve de guía para el malware.

PUBLICIDAD

PUBLICIDAD