Investigadores de ciberseguridad han alertado sobre una nueva familia de malware que está atacando infraestructuras de inteligencia artificial (IA) y modelos de lenguaje de gran escala (LLM) expuestas, con el objetivo de desplegar mineros de criptomonedas y ampliar el alcance de una botnet.
La campaña, motivada económicamente y denominada Canto Incognito, instala mineros de criptomonedas como XMRig e Iron, y conecta a las víctimas con Kryptex, un servicio ruso de minería de criptomonedas.
Los hosts comprometidos se reutilizan para expandir la botnet. Los servidores infectados se convierten en escáneres y servidores de explotación, lo que permite al actor encontrar y comprometer sistemas vulnerables adicionales.
El malware distribuido en la campaña ha sido bautizado como PoeLLM debido a una técnica 'creativa' que oculta la dirección de comando y control (C2) dentro de un poema que los atacantes escribieron y alojaron en un repositorio de GitHub ('github[.]com/ejejejdfbbebe'). El primer commit en el repositorio fue el 13 de abril de 2026.
Cada vez que configuran un nuevo C2, cambian algunas palabras en el poema, y el malware deriva la dirección a partir de la clave asociada con esas palabras.
Los ataques se han dirigido principalmente a implementaciones empresariales expuestas a internet, como LiteLLM y Gotenberg, así como a los dispositivos Gitea e Ivanti Sentry.
El objetivo de estas instancias LLM no es casualidad, ya que la intención es abusar de su potencia de cómputo para la minería ilícita de criptomonedas. La evidencia indica que el malware ha estado activo desde abril de 2026, con más de 3400 servidores víctimas identificados hasta ahora. Las infecciones se concentran en Estados Unidos y Europa Occidental.
En el pico de operaciones a mediados de junio, la campaña involucró casi 2200 servidores afectados, con casi 800 activos por día. El tráfico más reciente hacia SSH y otros portales de inicio de sesión sugiere experimentación con ataques de fuerza bruta distribuidos; la madurez de esa capacidad sigue siendo incierta.
Otro aspecto notable de la campaña es que reutiliza algunos de los sistemas comprometidos para escanear internet en busca de instancias similares, enviando una solicitud HTTP POST a puertos expuestos en los objetivos identificados para indicarles que descarguen el malware desde el C2.
Lumen Black Lotus Labs ha atribuido la actividad a un actor de amenazas de habla italiana con confianza moderada, basándose en la presencia de artefactos en italiano e indicadores de flujo de red. El objetivo final de la campaña es weaponizar vulnerabilidades conocidas en servicios expuestos públicamente para reclutarlos en una botnet de minería de criptomonedas y convertir un subconjunto de ellos en escáneres para ampliar el grupo de víctimas.
La infraestructura de IA se está convirtiendo en un objetivo atractivo. Los servicios de IA/LLM expuestos son valiosos no solo por las vulnerabilidades de software, sino también porque pueden contener datos útiles y ejecutarse en hardware potente adecuado para la minería.





















Deja una respuesta