Badacze z Lumen Black Lotus Labs zidentyfikowali nową kampanię o nazwie Canto Incognito, która infekuje serwery z modelami językowymi (LLM) oraz infrastrukturą AI. Celem atakujących jest instalacja koparek kryptowalut, takich jak XMRig i Iron, oraz połączenie ofiar z rosyjską usługą Kryptex. Do tej pory wykryto ponad 3400 zainfekowanych maszyn, głównie w USA i Europie Zachodniej.
Atakujący stosują niezwykle kreatywną metodę ukrywania adresu serwera C2. Adres ten jest generowany na podstawie słów zawartych w wierszu umieszczonym w repozytorium GitHub. Przy każdej zmianie serwera sterującego, napastnicy modyfikują kilka słów w tekście, co pozwala złośliwemu oprogramowaniu na wyznaczenie nowego adresu.
Ofiarami padają głównie przedsiębiorstwa korzystające z wystawionych na świat usług, takich jak LiteLLM, Gotenberg, Gitea oraz urządzenia Ivanti Sentry. Zainfekowane serwery nie służą jedynie do kopania kryptowalut, ale są również przekształcane w skanery i serwery exploitów, które automatycznie wyszukują kolejne podatne systemy w sieci.
Analiza wskazuje, że za kampanią może stać osoba posługująca się językiem włoskim. Infrastruktura AI staje się atrakcyjnym celem nie tylko ze względu na potencjalne dane, ale przede wszystkim ze względu na dużą moc obliczeniową, która idealnie nadaje się do nielegalnego wydobywania kryptowalut.



