
Investigadores de ciberseguridad descubrieron una campaña de ataques que utiliza un poema generado por inteligencia artificial como mecanismo para ocultar y actualizar la dirección del servidor de mando y control que coordina un malware de minería de criptomonedas.
El hallazgo corresponde a Black Lotus Labs, la división de investigación de amenazas de la empresa Lumen, que calificó la técnica como “poesía adversarial” y aseguró no haber visto nada similar hasta ahora.
PUBLICIDAD
El atacante, cuyo origen parece ser italiano o que al menos opera desde Italia, rastrea servicios expuestos a internet con vulnerabilidades conocidas, entre ellos LiteLLM y Ollama. Una vez identificado un sistema vulnerable, instala un software malicioso denominado PoeLLM, que constituye la pieza central de toda la operación.

Un poema alojado en GitHub oculta la dirección del servidor
Tras instalarse en el equipo comprometido, PoeLLM accede a GitHub para localizar un poema que, según los investigadores, parece haber sido redactado por una inteligencia artificial. El texto, titulado “On the Nature of Connection”, incluye versos como “En el zumbido silencioso del driver, las máquinas comienzan a hablar” y “Más allá del muro del cifrado, una señal encuentra su camino”.
PUBLICIDAD
El malware identifica dentro de esos versos palabras específicas —driver, diode, decryption y tick— y las traduce en números mediante un diccionario que tiene incorporado de forma fija en su código. La combinación de esos valores genera una dirección IPv4 que corresponde a la ubicación del servidor de mando y control.
Una vez que PoeLLM calcula la dirección, se conecta con el servidor y recibe instrucciones sobre los pasos siguientes. En la mayoría de los casos, la orden consiste en instalar XMRig, un programa de minería que aprovecha la energía eléctrica, la capacidad de cómputo y la conexión a internet del dispositivo infectado para generar la criptomoneda Monero en beneficio del atacante.
PUBLICIDAD

El malware también puede funcionar como un escáner que busca nuevos sistemas vulnerables, lo que le permite al operador expandir su red de equipos comprometidos.
La ventaja operativa del esquema radica en su flexibilidad: si el atacante necesita trasladar la infraestructura del servidor de mando y control, le basta con modificar algunas palabras del poema publicado en GitHub.
Cuando los dispositivos infectados consultan la versión actualizada del texto, recalculan automáticamente la nueva dirección IP sin que sea necesario distribuir una actualización del malware. Según el medio especializado The Register, el poema ha sido modificado 11 veces desde su publicación inicial, con la actualización más reciente registrada en septiembre de 2026.
PUBLICIDAD

Más de 3.000 dispositivos infectados
Black Lotus Labs bautizó la operación como Canto Incognito y señaló que su particularidad reside en apuntar simultáneamente a múltiples servicios vinculados con inteligencia artificial, a diferencia de otras campañas recientes centradas en un único blanco.
“La campaña Canto Incognito parece ser relativamente única en su apuntamiento a múltiples servicios relacionados con inteligencia artificial”, indicaron los investigadores en declaraciones recogidas por The Register.
Como referencia comparativa, los investigadores mencionaron el caso del compromiso en la cadena de suministro de LiteLLM, que afectó a unas 2.500 víctimas según fuentes abiertas, pero que se concentró en un solo servicio. La campaña de PoeLLM, en cambio, explota varias vulnerabilidades de forma simultánea, lo que elevó su alcance a más de 3.000 víctimas confirmadas.
PUBLICIDAD

“Si el actor se hubiera concentrado solo en una o dos vulnerabilidades, el grupo potencial de víctimas podría haberse agotado rápidamente, pero el alcance en expansión permitió construir una botnet más grande, más poderosa y más rentable”, explicó Black Lotus Labs.
La firma de ciberseguridad describió al operador detrás de PoeLLM como alguien que “ha tenido un éxito enorme identificando servidores vulnerables, desplegando exploits y reclutando víctimas para seguir expandiendo la campaña”, lo que sugiere que la red de equipos comprometidos continúa en crecimiento mientras se mantiene activa la actualización periódica del poema que sirve de guía para el malware.
PUBLICIDAD
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Carrera espacial: qué capacidades tiene Argentina y qué lugar ocupa en la industria
Carolina Renaud, fundadora de Satellitear y Constelar Space, repasó en Infobae a la Tarde el desarrollo argentino en cohetería, satélites y observación de la Tierra, y explicó las oportunidades que abre el nuevo escenario internacional

Papelera de WhatsApp: cómo liberar espacio del celular y borrar archivos que ya no necesita
Una limpieza periódica de WhatsApp ayuda a reducir el espacio ocupado por contenido repetido, archivos pesados y elementos descargados automáticamente

USA Today demandó a OpenAI por usar sus artículos sin permiso para entrenar su IA
El expediente cita a un ejecutivo de la empresa tecnológica reconociendo que sus respuestas ya no dan motivos para visitar las webs de noticias

HDMI 2.1 para gamers: las tres funciones ocultas que eliminan el lag y los tirones en tu TV
El primer requisito es contar con un cable Ultra High Speed HDMI, certificado para soportar los 48 Gbps de ancho de banda que define el estándar

Nueva York acusa a TikTok de haber simulado una herramienta de seguridad para menores
Documentos judiciales revelan que un empleado advirtió internamente sobre el engaño antes de que la empresa repitiera la prueba miles de veces




