Malware usa poesia para infectar mais de 3 mil dispositivos

Malware usa poesia para infectar mais de 3 mil dispositivos

Pesquisadores de cibersegurança da Lumen’s Black Lotus Labs descobriram uma campanha que usa poesia publicada no GitHub para controlar um malware e infectar servidores vulneráveis. A operação já comprometeu mais de 3 mil dispositivos, segundo os especialistas, que chamaram a técnica de “poesia adversarial”.

O ataque começa quando o invasor procura serviços expostos na internet que apresentam vulnerabilidades, como LiteLLM ou Ollama. Ao encontrar um sistema que pode ser explorado, o criminoso instala o PoeLLM, um malware — programa criado para realizar ações maliciosas — que acessa o GitHub em busca de um poema aparentemente gerado por inteligência artificial.

O texto funciona como uma espécie de mensagem escondida para o malware. Em vez de trazer uma instrução clara, o poema contém palavras que o programa sabe identificar. O PoeLLM procura termos específicos nos versos, como “driver”, “diode”, “decryption” e “tick”.

Cada uma dessas palavras corresponde a um número definido previamente no código do malware. Ao encontrar os termos e combinar os números correspondentes, o PoeLLM consegue formar um endereço IPv4. É por meio desse endereço que o programa encontra o servidor usado pelos criminosos para enviar instruções aos dispositivos infectados.

A partir desse contato, o PoeLLM pode receber diferentes comandos. Na maioria dos casos, ele instala o XMRig, um programa usado para minerar a criptomoeda Monero. Assim, o dispositivo infectado passa a utilizar recursos como capacidade de processamento, energia e acesso à internet para realizar a mineração em benefício do invasor.

O malware também pode funcionar como um scanner, procurando outros sistemas vulneráveis conectados à internet. Dessa forma, os dispositivos já infectados podem ajudar a campanha a encontrar novas vítimas e ampliar a quantidade de máquinas sob controle dos criminosos.

Outro detalhe permite que a operação mude sua infraestrutura sem precisar atualizar o malware. Os invasores podem simplesmente alterar determinadas palavras do poema no GitHub. Quando as máquinas infectadas acessam a nova versão, elas fazem novamente os cálculos e descobrem um novo endereço para o servidor de controle.

Chamado “On the Nature of Connection”, o poema foi atualizado 11 vezes desde seu primeiro commit. A alteração mais recente ocorreu em setembro de 2026. Segundo os pesquisadores, a campanha Canto Incognito já infectou mais de 3 mil dispositivos confirmados.

O post Malware usa poesia para infectar mais de 3 mil dispositivos apareceu primeiro em Olhar Digital.