Вредоносная программа устанавливает на зараженные системы майнеры XMRig и Iron, подключая жертв к российскому майнинговому сервису Kryptex. Хакерская кампания получила кодовое название Canto Incognito, что в переводе с итальянского означает «Неизвестная песнь». Название отсылает к способу сокрытия адреса управляющего сервера (C2): он зашифрован в стихотворении, написанное злоумышленниками и размещенное в репозитории на GitHub. Первый коммит в этом репозитории был сделан 13 апреля 2026 года, выяснили специалисты по безопасности.

При каждой смене C2-сервера хакеры меняют несколько слов в стихотворении, а вредоносная программа вычисляет адрес на основе ключа, связанного с этими словами, рассказал инженер Lumen Technologies Райан Инглиш (Ryan English). Скомпрометированные хосты повторно используются злоумышленниками для расширения ботнета. Зараженные серверы становятся узлами для сканирования уязвимостей, позволяя хакерам находить и взламывать новые системы.

Хакерская программа активна с апреля, она заразила более 3 400 серверов, в основном в США и Западной Европе. На пике активности в середине июня вирус скомпрометировал около 2200 серверов. Атаки в основном направлены на корпоративные программы, которые компании берут из интернета. Среди них — сервисы для работы с ИИ (LiteLLM), конвертации документов (Gotenberg), хранения кода (Gitea) и обеспечения безопасности сети (Ivanti Sentry).

Аналитики Lumen Black Lotus Labs, основываясь на данных сетевого трафика, заподозрили в атаках итальянскую группу злоумышленников. 

Ранее компания Huntress объявила, что хакеры стали использовать облачный текстовый редактор Google Docs и облачную платформу хостинга IT-проектов GitHub, а также подделывать страницы Claude.ai для распространения вредоносной программы, крадущей пароли от криптокошельков.