PoeLLM: ciberdelincuentes usan un poema para infectar miles de servidores

Ciberdelincuentes encontraron una nueva forma de ocultar la infraestructura utilizada para controlar un malware: un poema generado con inteligencia artificial.

Investigadores de Black Lotus Labs, la división de investigación de amenazas de Lumen, detectaron una campaña que utiliza el malware PoeLLM para comprometer servidores expuestos a internet y posteriormente instalar herramientas destinadas a la minería de criptomonedas.

Los especialistas denominaron la técnica “poesía adversarial”, debido a que el código malicioso utiliza determinadas palabras escondidas dentro de un poema para localizar el servidor desde el que recibe instrucciones.

¿Cómo funciona PoeLLM?

La campaña comienza con la búsqueda de servidores conectados a internet que utilizan servicios relacionados con inteligencia artificial y presentan vulnerabilidades conocidas.

Entre los servicios identificados por los investigadores se encuentran LiteLLM y Ollama.

Cuando los atacantes consiguen comprometer un sistema vulnerable, instalan PoeLLM, que posteriormente consulta un poema publicado en GitHub bajo el título On the Nature of Connection.

El texto aparentemente funciona como una pieza literaria, pero contiene determinadas palabras que el malware reconoce para obtener información utilizada en la comunicación con la infraestructura de los atacantes.

Un poema utilizado para ocultar la infraestructura

La particularidad de esta campaña está en que el atacante puede modificar el poema para cambiar la ubicación del servidor de mando y control.

De esta manera, el malware no necesita recibir una actualización tradicional para conocer una nueva dirección. Al consultar nuevamente el contenido publicado en GitHub, puede obtener información actualizada y continuar comunicándose con la infraestructura utilizada por los ciberdelincuentes.

De acuerdo con los investigadores, el poema fue modificado en varias ocasiones desde su publicación inicial, lo que demuestra la flexibilidad de este mecanismo.

PoeLLM busca instalar un minero de criptomonedas

Una vez que el equipo queda comprometido y el malware establece comunicación con el servidor de los atacantes, una de las instrucciones identificadas consiste en instalar XMRig, una herramienta utilizada para la minería de la criptomoneda Monero.

La minería no autorizada utiliza recursos del dispositivo afectado, como capacidad de procesamiento, electricidad y conexión a internet, para generar criptomonedas en beneficio del atacante.

🎯También te puede interesar: Estos son los eventos astronómicos más importantes de octubre de 2026

Además, PoeLLM puede funcionar como un mecanismo para localizar otros sistemas vulnerables, lo que permite ampliar la cantidad de dispositivos comprometidos.

Más de 3 mil dispositivos afectados

Black Lotus Labs identificó más de 3 mil víctimas confirmadas relacionadas con la campaña, a la que denominó Canto Incognito.

Los investigadores señalaron que una de las características que distingue esta operación es que no se concentra en un solo servicio de inteligencia artificial, sino que busca aprovechar vulnerabilidades presentes en diferentes herramientas.

Este comportamiento permite ampliar el alcance de la campaña y aumentar las posibilidades de encontrar nuevos sistemas que puedan ser comprometidos.

La inteligencia artificial también es utilizada por ciberdelincuentes

El caso de PoeLLM muestra una nueva dimensión de las amenazas dirigidas contra infraestructura relacionada con inteligencia artificial.

Los atacantes no solamente utilizan herramientas tecnológicas para automatizar sus operaciones, sino que también pueden recurrir a contenidos aparentemente inofensivos para ocultar información utilizada por el malware.

La llamada “poesía adversarial” representa así una estrategia de ocultamiento que dificulta identificar a simple vista la información empleada por la infraestructura maliciosa.

Para las organizaciones, el caso refuerza la importancia de mantener actualizados los servicios expuestos a internet, revisar configuraciones de seguridad y monitorear conexiones inusuales en servidores que ejecutan herramientas de inteligencia artificial.

 

Te dejamos nuestro video mas visto y nuestras redes sociales :



🎯 Súmate a nuestro canal de WhatsApp: información en tiempo real directo a tu celular 🌐

Entradas relacionadas

Leave a Comment