El 7 de octubre de 2026, Lumen Black Lotus Labs alertó de Canto Incognito, una campaña con motivación financiera que ha comprometido más de 3.400 servidores desde abril. La actividad se concentra principalmente en Estados Unidos y Europa occidental.
El malware, denominado PoeLLM, se dirige a despliegues empresariales expuestos a Internet, incluidos LiteLLM, Gotenberg, Gitea e Ivanti Sentry. Su objetivo es instalar mineros de criptomonedas como XMRig e Iron y conectar los sistemas afectados con Kryptex, un servicio ruso de minería.
Los equipos comprometidos también se reutilizan para ampliar la botnet. Según Lumen Black Lotus Labs, algunos servidores actúan como escáneres y servidores de explotación: buscan sistemas vulnerables y envían solicitudes HTTP POST a puertos expuestos para ordenar la descarga del malware desde la infraestructura de mando y control.
PoeLLM oculta la dirección de mando y control dentro de un poema publicado en un repositorio de GitHub. Los operadores modifican algunas palabras cada vez que habilitan un nuevo servidor de mando, y el malware deriva la dirección a partir de una clave asociada a esos términos. La campaña alcanzó su máximo a mediados de junio, con casi 2.200 servidores afectados y cerca de 800 activos diarios.
Lumen Black Lotus Labs atribuye la actividad, con confianza moderada, a un actor que habla italiano, basándose en artefactos en ese idioma e indicadores de flujo de red. La compañía también ha observado tráfico reciente hacia SSH y otros portales de inicio de sesión, lo que podría indicar pruebas de ataques de fuerza bruta distribuidos, aunque su madurez aún no está clara. Fuente: The Hacker News.