domingo, 11 de outubro de 2026 📬 Resumo no TelegramPortaisSobre🌓
🇧🇷 BR ▾
ÚLTIMAS
› ‘Vim do futuro, moro na Argentina de Milei’: brasileiros alertam sobre plano econômico de Flávio Bolsonaro› Campanha de Lula aciona TSE por suposta ingerência da Meta› Índia prende líderes comunistas e do ‘Partido das Baratas’ por protestos contra o governo› Abbas adia eleições legislativas palestinas para 2027› Panamá: terremoto de magnitude 7,7 deixa ao menos 27 feridos› Após telefonema a Putin, Trump defende saída de Zelensky do poder na Ucrânia› Vencedora do Nobel da Paz rechaça sanções ‘inaceitáveis’ dos EUA contra TPI› Flávio Bolsonaro dividia conta com investigado por fraude no INSS, indicam e-mails› F1: Verstappen domina e vence o GP de Singapura com Leclerc 2º; Bortoleto abandona› Corinthians anuncia Shopee como patrocinador master até fim do Brasileirão› ‘Vim do futuro, moro na Argentina de Milei’: brasileiros alertam sobre plano econômico de Flávio Bolsonaro› Campanha de Lula aciona TSE por suposta ingerência da Meta› Índia prende líderes comunistas e do ‘Partido das Baratas’ por protestos contra o governo› Abbas adia eleições legislativas palestinas para 2027› Panamá: terremoto de magnitude 7,7 deixa ao menos 27 feridos› Após telefonema a Putin, Trump defende saída de Zelensky do poder na Ucrânia› Vencedora do Nobel da Paz rechaça sanções ‘inaceitáveis’ dos EUA contra TPI› Flávio Bolsonaro dividia conta com investigado por fraude no INSS, indicam e-mails› F1: Verstappen domina e vence o GP de Singapura com Leclerc 2º; Bortoleto abandona› Corinthians anuncia Shopee como patrocinador master até fim do Brasileirão
Tecnologia

Malware usa poesia para controlar rede que infectou mais de 3.400 servidores

Hardware.com.br ·
Malware usa poesia para controlar rede que infectou mais de 3.400 servidores

Um poema de dois estrofes hospedado no GitHub está servindo como mecanismo de comando e controle para o PoeLLM, malware de cryptomining que infectou mais de 3.400 servidores em uma campanha batizada de Canto Incognito.

O esquema foi documentado pela equipe de cibersegurança Black Lotus Labs, da Lumen, que rastreia a operação desde abril de 2026: quatro palavras específicas dentro do poema são convertidas em um endereço IPv4, apontando as máquinas infectadas para novos servidores de C2.

O padrão de decodificação não foi alterado pelo autor do malware até o momento da publicação do relatório, mas o poema em si já foi modificado 11 vezes, cada versão redirecionando a botnet para uma nova infraestrutura.

Versos como vetores de ataque O poema, intitulado “On the Nature of Connection”, teve seu primeiro commit em abril de 2026.

A lógica é simples na aparência: o malware faz a leitura do repositório, extrai as quatro palavras-chave e as converte numericamente em um endereço de servidor.

Para os pesquisadores da Lumen, o uso de texto literário provavelmente foi deliberado como técnica de ofuscação: um poema no GitHub não acende alertas em sistemas de monitoramento de tráfego da mesma forma que uma URL de C2 hardcoded ou uma sequência de bytes suspeita.

Os próprios pesquisadores descreveram o recurso ao The Register como “um veículo perfeito para esconder uma mensagem importante.” O mecanismo não tem relação com prompt injection ou com o que a literatura acadêmica chama de “poesia adversarial”, técnica descrita em papers do ano passado.

O poema é apenas infraestrutura de endereçamento, um DNS artesanal, por assim dizer, escondido em versos.

Infraestrutura de AI como novo campo minado Os alvos primários da campanha revelam o apetite crescente dos agentes maliciosos por infraestrutura de AI.

O LiteLLM, proxy que permite rotear chamadas a diferentes APIs de modelos por um único endpoint corporativo, aparece como vetor central.

A exploração ocorreu via POST manipulado ao endpoint de conexão, aproveitando uma falha classificada como CVE-2026-42271, onde dois endpoints executavam comandos no host sem verificação de permissão.

A vulnerabilidade foi adicionada pela CISA à sua lista de falhas exploradas ativamente em junho.

O patch chegou em abril, mas a janela entre a correção e a atualização efetiva das instalações expôs centenas de servidores.

Além do LiteLLM, foram atingidos o Ollama, plataforma para rodar modelos localmente, o Gotenberg, API baseada em Docker para conversão de PDFs que já adverte explicitamente contra exposição à internet, e o Gitea, plataforma de Git auto-hospedada.

Ler a notícia completa no Hardware.com.br ›

Resumo agregado pelo 5News a partir do feed público do veículo. A matéria completa, com todo o contexto, está em www.hardware.com.br — o conteúdo pertence a Hardware.com.br.

Mais de Hardware.com.br

Ver tudo ›

Mais em Tecnologia

Ver tudo ›