Canto Incognito: la nuova frontiera del cybercrime si nasconde tra i versi

Scoperto PoeLLM, il malware che utilizza poesie generate dall'IA su GitHub per coordinare attacchi di cryptojacking e infettare server globali

Canto Incognito: la nuova frontiera del cybercrime si nasconde tra i versi

Il panorama della sicurezza informatica mondiale è stato recentemente scosso da una scoperta tanto affascinante quanto inquietante. Gli esperti di Black Lotus Labs, il braccio investigativo di Lumen, hanno individuato una campagna di attacco cibernetico senza precedenti, battezzata Canto Incognito. Questa operazione si distingue per l'uso di una tecnica ribattezzata 'poesia malevola', in cui gli attori della minaccia nascondono le coordinate dei loro centri di comando e controllo (C2) all'interno di componimenti poetici pubblicati su piattaforme di sviluppo pubblico come GitHub. Non si tratta di un semplice esercizio di stile, ma di un metodo di offuscamento estremamente efficace che permette al malware di eludere i sistemi di rilevamento tradizionali basati sulla firma e sul monitoraggio del traffico sospetto.

Il cuore tecnologico di questa minaccia è un software malevolo denominato PoeLLM. Secondo le analisi condotte dai ricercatori, l'attaccante, che sembra operare dal territorio della Italia, prende di mira infrastrutture vulnerabili che ospitano servizi legati all'intelligenza artificiale, come LiteLLM e Ollama. Una volta ottenuto l'accesso iniziale, PoeLLM non scarica immediatamente configurazioni sospette. Al contrario, interroga un repository pubblico su GitHub per leggere un testo in versi, apparentemente innocuo e probabilmente generato tramite algoritmi di linguaggio naturale. Questo testo contiene parole chiave che, una volta processate dal codice interno del virus, vengono convertite in numeri per ricostruire l'indirizzo IPv4 del server di controllo. Questo approccio rende la difesa estremamente difficile: i firewall e i sistemi IDS vedono solo una legittima richiesta verso una risorsa testuale su un sito affidabile.

Un esempio dei versi utilizzati, datato settembre 2026, descrive un'atmosfera tecnologica quasi onirica, parlando di impulsi di diodi che attraversano vene di rame e dati che scorrono come acqua tra le crepe del pensiero ordinato. Dietro questa facciata letteraria si cela però una logica spietata. Una volta decodificato l'indirizzo del server C2, il malware riceve istruzioni per installare XMRig, un noto software di mining utilizzato per generare la criptovaluta Monero (XMR). La scelta di Monero non è casuale, essendo una valuta incentrata sulla privacy che rende quasi impossibile tracciare i flussi finanziari dei criminali. Oltre al mining, PoeLLM funge da scanner di rete, setacciando costantemente Internet alla ricerca di nuove vittime per espandere la propria rete botnet.

La flessibilità di questa infrastruttura è uno dei punti di forza della campagna. Se un server di comando viene abbattuto o identificato, l'hacker non deve modificare il codice del malware già installato su migliaia di macchine. È sufficiente modificare poche parole nella poesia pubblicata online per reindirizzare l'intera rete verso un nuovo indirizzo IP. Ad oggi, gli esperti hanno registrato ben 11 aggiornamenti del testo poetico, l'ultimo dei quali avvenuto proprio nel mese di settembre 2026. Questa capacità di adattamento rapido ha permesso a Canto Incognito di colpire oltre 3000 vittime, superando di gran lunga l'impatto di altre campagne simili che si limitavano a sfruttare una singola vulnerabilità.

L'attacco a LiteLLM e altri servizi IA evidenzia una nuova vulnerabilità nel settore tecnologico: la rapida adozione di strumenti di intelligenza artificiale spesso precede l'implementazione di adeguate misure di sicurezza. Gli analisti di Black Lotus Labs sottolineano che, se l'aggressore si fosse limitato a una o due vulnerabilità note, la portata del botnet sarebbe stata rapidamente contenuta. Invece, puntando a una vasta gamma di servizi interconnessi, ha creato un ecosistema di infezione resiliente e altamente redditizio. In conclusione, Canto Incognito rappresenta un monito per il futuro della difesa digitale. La creatività degli hacker nel combinare tecniche di steganografia testuale con lo sfruttamento di tecnologie emergenti richiede un salto di qualità nella sorveglianza delle reti, dove anche una semplice poesia può diventare l'arma per un'intrusione su scala globale.

Pubblicato Venerdì, 09 Ottobre 2026 a cura di Anna S. per Infogioco.it

Ultima revisione: Venerdì, 09 Ottobre 2026

Anna S.

Anna S.

Anna è una giornalista dinamica e carismatica, con una passione travolgente per il mondo dell'informatica e le innovazioni tecnologiche. Fin da giovane, ha sempre nutrito una curiosità insaziabile per come la tecnologia possa trasformare le vite delle persone. La sua carriera è caratterizzata da un costante impegno nell'esplorare le ultime novità in campo tecnologico e nel raccontare storie che ispirano e informano il pubblico.


Consulta tutti gli articoli di Anna S.

Footer
Articoli correlati
Contenuto promozionale
Contenuto promozionale
Contenuto promozionale
Contenuto promozionale
Infogioco.it - Sconti