Содержание
Microsoft предупредила о кампании криптоджекинга: злоумышленники распространяют вредонос для майнинга на GPU через SEO poisoning и, в отдельных случаях, через ответы AI-чатботов с «рекомендованными» ссылками на скачивание утилит.
По данным Microsoft Defender Experts и Microsoft Defender Security Research Team, цель тут не массовое заражение, а охота на ПК с мощными дискретными видеокартами. В зоне риска — геймеры, энтузиасты железа, пользователи, которые запускают AI-задачи, и любители разгона.
Поддельные страницы утилит и ZIP-архивы с «бонусом»
Атака маскируется под популярные инструменты, которые многие ставят «на автомате» при сборке или обслуживании ПК. Пользователь ищет софт в поиске, иногда приходит по ссылке из ответа LLM-ассистента, попадает на страницу загрузки, которую контролируют атакующие, и скачивает ZIP-архив.
- CrystalDiskInfo: мониторинг накопителей
- HWMonitor: мониторинг датчиков
- Display Driver Uninstaller (DDU): чистое удаление драйверов
- FurMark: стресс-тест GPU
- K-Lite Codec Pack: набор кодеков
- PDFgear: работа с PDF
Внутри ZIP лежит легитимный установщик и вредоносная DLL. Microsoft описывает типовой вариант с DLL autorun.dll. Дальше срабатывает старый трюк Windows: приложение стартует и подхватывает DLL из своей же папки через DLL sideloading. Эксплойт не нужен, а внешних признаков часто нет.
Почему это нацелено именно на владельцев «жирных» видеокарт
После заражения вредонос закрепляется в системе и готовит удалённый доступ. Для этого атакующие ставят легитимный инструмент удалённого администрирования ScreenConnect (он же ConnectWise Control). Microsoft подчёркивает: сам ScreenConnect не вредоносный, но его всё чаще используют как RMM-инструмент для скрытной работы в системе.
Дальше на машину подтягивают майнеры под видеокарту. В отчёте Microsoft фигурируют lolMiner, gminer и SRBMiner-MULTI. При этом злоумышленники не «вшивают» майнер в основной файл. Они сначала проводят разведку железа и окружения, а потом скачивают подходящую нагрузку под конкретную конфигурацию: модель GPU, CPU, объём памяти, установленный антивирус и общую активность системы.
Отдельная деталь, которая хорошо объясняет выбор аудитории: майнер следит за загрузкой GPU и останавливается, когда видеокарта занята. Microsoft пишет, что вредонос учитывает утилизацию GPU, простой системы, игровую активность и стриминг. На практике это снижает шанс, что пользователь заметит просадки FPS, перегрев или постоянный шум вентиляторов.
Шесть механизмов закрепления и маскировка под .NET-утилиты Microsoft
- создаёт шесть механизмов персистентности: через задачи планировщика и автозапуск
- добавляет исключения Microsoft Defender
- проверяет VM и инструменты анализа: Wireshark, ProcMon, x64dbg, dnSpy, IDA, Ghidra
- использует process hollowing: внедряет код в доверенные .NET-утилиты с подписью Microsoft
и пытается возвращать их, если их удаляют
В качестве «контейнеров» для внедрения Microsoft называет MSBuild.exe, InstallUtil.exe и RegAsm.exe. Это неприятный момент для диагностики: в диспетчере задач и логах активность выглядит как работа штатных компонентов .NET.
Также Microsoft упоминает файл SimpleRunPE.exe, который, по оценке компании, может частично происходить от публичного proof-of-concept на GitHub для process hollowing. Вредонос копирует себя в скрытые каталоги Windows под именем RuntimeHost.exe.
AI-чатботы как новая витрина для «отравленных» доменов
Microsoft отдельно оговаривает: пример иллюстративный и не указывает на системную проблему какого-то конкретного AI-сервиса. Но сама механика выглядит как продолжение SEO poisoning, только теперь «подсвечивать» вредоносные сайты может не только поиск, но и генеративные ответы.
По анализу Microsoft, кампания активна как минимум с марта 2026 года. За это время задействовали более 150 вредоносных доменов, которые маскировались под порталы загрузки утилит. Часть инфраструктуры размещали на поддоменах gleeze.com, связанных с Dynu (dynamic DNS), который ранее уже фигурировал в фишинговых и малварных кампаниях.
Первоисточник: пост Microsoft Security от 26 мая 2026 года.