Microsoft предупредила о кампании криптоджекинга: злоумышленники распространяют вредонос для майнинга на GPU через SEO poisoning и, в отдельных случаях, через ответы AI-чатботов с «рекомендованными» ссылками на скачивание утилит.

По данным Microsoft Defender Experts и Microsoft Defender Security Research Team, цель тут не массовое заражение, а охота на ПК с мощными дискретными видеокартами. В зоне риска — геймеры, энтузиасты железа, пользователи, которые запускают AI-задачи, и любители разгона.

Поддельные страницы утилит и ZIP-архивы с «бонусом»

Атака маскируется под популярные инструменты, которые многие ставят «на автомате» при сборке или обслуживании ПК. Пользователь ищет софт в поиске, иногда приходит по ссылке из ответа LLM-ассистента, попадает на страницу загрузки, которую контролируют атакующие, и скачивает ZIP-архив.

Продолжение после рекламы
  • CrystalDiskInfo: мониторинг накопителей
  • HWMonitor: мониторинг датчиков
  • Display Driver Uninstaller (DDU): чистое удаление драйверов
  • FurMark: стресс-тест GPU
  • K-Lite Codec Pack: набор кодеков
  • PDFgear: работа с PDF

Внутри ZIP лежит легитимный установщик и вредоносная DLL. Microsoft описывает типовой вариант с DLL autorun.dll. Дальше срабатывает старый трюк Windows: приложение стартует и подхватывает DLL из своей же папки через DLL sideloading. Эксплойт не нужен, а внешних признаков часто нет.

Почему это нацелено именно на владельцев «жирных» видеокарт

После заражения вредонос закрепляется в системе и готовит удалённый доступ. Для этого атакующие ставят легитимный инструмент удалённого администрирования ScreenConnect (он же ConnectWise Control). Microsoft подчёркивает: сам ScreenConnect не вредоносный, но его всё чаще используют как RMM-инструмент для скрытной работы в системе.

Дальше на машину подтягивают майнеры под видеокарту. В отчёте Microsoft фигурируют lolMiner, gminer и SRBMiner-MULTI. При этом злоумышленники не «вшивают» майнер в основной файл. Они сначала проводят разведку железа и окружения, а потом скачивают подходящую нагрузку под конкретную конфигурацию: модель GPU, CPU, объём памяти, установленный антивирус и общую активность системы.

Изображение к статье: Microsoft: майнер для GPU распространяют через SEO и AI-чатботов

Отдельная деталь, которая хорошо объясняет выбор аудитории: майнер следит за загрузкой GPU и останавливается, когда видеокарта занята. Microsoft пишет, что вредонос учитывает утилизацию GPU, простой системы, игровую активность и стриминг. На практике это снижает шанс, что пользователь заметит просадки FPS, перегрев или постоянный шум вентиляторов.

Шесть механизмов закрепления и маскировка под .NET-утилиты Microsoft

  • создаёт шесть механизмов персистентности: через задачи планировщика и автозапуск
  • добавляет исключения Microsoft Defender
  • и пытается возвращать их, если их удаляют

  • проверяет VM и инструменты анализа: Wireshark, ProcMon, x64dbg, dnSpy, IDA, Ghidra
  • использует process hollowing: внедряет код в доверенные .NET-утилиты с подписью Microsoft

В качестве «контейнеров» для внедрения Microsoft называет MSBuild.exe, InstallUtil.exe и RegAsm.exe. Это неприятный момент для диагностики: в диспетчере задач и логах активность выглядит как работа штатных компонентов .NET.

Также Microsoft упоминает файл SimpleRunPE.exe, который, по оценке компании, может частично происходить от публичного proof-of-concept на GitHub для process hollowing. Вредонос копирует себя в скрытые каталоги Windows под именем RuntimeHost.exe.

AI-чатботы как новая витрина для «отравленных» доменов

Microsoft отдельно оговаривает: пример иллюстративный и не указывает на системную проблему какого-то конкретного AI-сервиса. Но сама механика выглядит как продолжение SEO poisoning, только теперь «подсвечивать» вредоносные сайты может не только поиск, но и генеративные ответы.

По анализу Microsoft, кампания активна как минимум с марта 2026 года. За это время задействовали более 150 вредоносных доменов, которые маскировались под порталы загрузки утилит. Часть инфраструктуры размещали на поддоменах gleeze.com, связанных с Dynu (dynamic DNS), который ранее уже фигурировал в фишинговых и малварных кампаниях.

Первоисточник: пост Microsoft Security от 26 мая 2026 года.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.