Pesquisadores de cibersegurança da Lumen’s Black Lotus Labs descobriram uma campanha que usa poesia publicada no GitHub para controlar um malware e infectar servidores vulneráveis. A operação já comprometeu mais de 3 mil dispositivos, segundo os especialistas, que chamaram a técnica de “poesia adversarial”.
O ataque começa quando o invasor encontra serviços expostos na internet que apresentam vulnerabilidades, como LiteLLM ou Ollama. Depois, instala o PoeLLM, um malware que acessa o GitHub em busca de um poema aparentemente criado por inteligência artificial.
O texto funciona como uma espécie de mensagem escondida para o malware. O PoeLLM procura palavras específicas nos versos, como “driver”, “diode”, “decryption” e “tick”. Cada uma delas corresponde a um número definido previamente no código do malware. Ao juntar esses números, o programa consegue descobrir um endereço de internet e entrar em contato com o servidor que controla a operação.
A partir desse contato, os criminosos podem enviar novas instruções aos dispositivos infectados. Na maioria dos casos, o PoeLLM instala o XMRig, um programa usado para minerar Monero. Com isso, o computador da vítima passa a utilizar seus próprios recursos, como processamento e energia, para gerar criptomoedas para o invasor. O malware também pode procurar outros sistemas vulneráveis para ampliar a campanha.
A estratégia permite mudar o endereço do servidor de controle sem modificar o malware.
