Вирус для криптоджекинга заразил более 3 400 серверов
Вредоносная программа устанавливает на серверы майнеры XMRig и Iron и подключает их к российскому сервису Kryptex. Кампания, активная с апреля 2026 года, получила название Canto Incognito — «Неизвестная песнь».
Название связано с необычным способом сокрытия адреса управляющего сервера (C2). Он зашифрован в стихотворении, опубликованном в репозитории на GitHub. Первый коммит в репозитории датируется 13 апреля 2026 года.
Когда злоумышленники меняют C2-сервер, они обновляют несколько слов в стихотворении. По словам инженера Lumen Technologies Райана Инглиша, вредоносная программа использует ключ, связанный с этими словами, чтобы вычислить новый адрес.
Заражённые серверы помогают расширять ботнет: их используют для сканирования уязвимостей и поиска новых жертв. Всего вирус скомпрометировал более 3 400 серверов, преимущественно в США и Западной Европе. В середине июня, на пике кампании, заражёнными были около 2 200 систем.
Атаки нацелены главным образом на корпоративные приложения, в том числе LiteLLM, Gotenberg, Gitea и Ivanti Sentry. Аналитики Lumen Black Lotus Labs изучили сетевой трафик и предположили, что за кампанией может стоять итальянская группа злоумышленников.
Post #24306
1.48K

- 👏 14
- 👍 2
- ❤ 1
- 🔥 1