Die IA empfiehlt Malware die gefährliche Kryptojacking-Kampagne, die Chatbots verwendet, um bösartige Downloads zu leiten

Autor: Veröffentlicht 4 min de lectura 198 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft hat über eine aktive Kampagne von Verschlüsselung die eine besorgniserregende Nachricht enthält: Angreifer nutzen Interaktionen mit Chatbots basierend auf großen Sprachmodellen, um die Opfer zu böswilligen Download-Seiten zu leiten. Diese Technik erweitert die alte Praxis der SEO-Vergiftung - manipulierende Ergebnisse, um infektiöse Links zu zeigen - auf ein neues Gelände, wo die scheinbar "konversationale" Empfehlung einer IA als Vertrauensvektor für den Benutzer dient.

Das technische System ist bewusst und selektiv. Anstatt tausende von Geräten undiskriminierend zu infizieren, pflanzen Betreiber legitime Diagnostik oder Software-Dienste, die von Benutzern mit leistungsstarken GPUs (z.B. Tools zur Überwachung von Hardware- oder Codecs-Paketen) verwendet werden, um die Minenleistung durch engagierte Geräte zu maximieren. Die heruntergeladene ZIP-Datei enthält in der Regel eine legitime ausführbare zusammen mit einer schädlichen DLL, die durch Sideloading geladen wird; diese DLL selbst installiert eine Remote Access-Komponente (ScreenConnect / ConnectWise Control), die es dem Angreifer ermöglicht, persistente Mechanismen zu implementieren, Miner (gminer, lolMiner, SRBMiner-MULTI) führen und die Kontrolle für spätere Aktivitäten wie Daten Diebstahl oder Ransomware.

Die IA empfiehlt Malware die gefährliche Kryptojacking-Kampagne, die Chatbots verwendet, um bösartige Downloads zu leiten
Bild generiert mit IA.

Die Verwendung von legitimen administrativen Werkzeugen und zuverlässigen Lieferanten, die in "Kanal" umgewandelt werden - von dynamischen DNS-Diensten zu Domaine bis hin zu Remote-Managern, die von Dritten enthalten sind - ist das gleiche Rezept, das die fortschrittliche Bedrohung genutzt hat: das organisatorische Vertrauen zu nutzen, um bösartige Aktivitäten zu verbergen. Microsoft hat auch in parallelen Intrusionen dokumentiert, die mit exponierten Anwendungen oder Missbrauch von Drittanbietern beginnen, wo unpatched Fehler, Kerberos Relais und Kontomissbrauch mit übermäßigen Privilegien kombiniert werden, um seitlich zu bewegen.

Dies hat mehrere operative Auswirkungen. Erstens: Man muss annehmen, dass die automatischen Empfehlungen eines IA keine Sicherheitsgarantie sind: ein Link, der in einer Chatbot-Antwort erscheint, kann durch Vergiftungstechniken manipuliert worden sein. Zweitens erschwert die Beharrlichkeit durch legitime Werkzeuge die Erkennung, weil sichtbare Signale (signierte Prozesse, bekannte Dienste) bösartige Aktionen maskieren können. Drittens zeigt die Ausrichtung auf GPUs, dass Angreifer versuchen, die Vorteile pro Zwischenfall zu optimieren, so dass Organisationen mit intensiver Rechenkapazität besonders wertvolle Ziele sind.

Die empfohlenen Maßnahmen kombinieren technische und verhaltensbezogene Maßnahmen. Aus Sicht des Benutzers und des Sicherheitsteams, immer die Quelle eines Downloads überprüfen: bestätigen Sie, dass die Domain zum offiziellen Anbieter gehört, vergleichen Sie die digitalen Summen und Signaturen des Installers und vermeiden Sie das Herunterladen von Software aus nicht verifizierten Links. Auf organisatorischer Ebene, effektiv gefiltert DNS und blockierte verdächtige Domains, beschränkt Downloads und Ausführungen durch die Liste, überwacht und begrenzt ausgehende Verbindungen zu unbekannten Remote-Servern und überprüft die in Malware-Lösungen konfigurierten Ausnahmen, um unerwartete Änderungen zu erkennen.

In der Erkennung und Forschung, achten Sie auf bestimmte Indikatoren, die von Analysten beschrieben: die Anwesenheit von neuen Schlüsseln in Run von Registrierung oder programmierten Aufgaben, die binäre mit imitativen Namen starten, die Erstellung von ScreenConnect / ConnectWise Control Kunden auf Remote-Servern, die Verwendung von msiexec zur Bereitstellung von Nutzlasten, und Prozess Haltetechniken, die unterschriebenen binären Abbau Code ausführen. Die Verwendung von EDR mit Speicheranalyse- und Prozessinjektionserkennungsfunktionen erleichtert die Identifizierung dieser Techniken. Wenn Sie den aktiven Bergbau identifizieren, Protokolle bewahren, Proben erfassen und die Maschine isolieren, um seitliche Bewegungen zu vermeiden.

Unterschätzen Sie das Risiko von Dritten nicht: Überprüfung von Privilegien und Zugang von Lieferanten, Anwendung von Grundsätzen von weniger Privilegien und Netzwerksegmentierung und Auditkonten mit Sudo- oder Verwaltungsrechten. Die Bedrohung zeigt, dass Angriffe, die Vertrauensverhältnisse nutzen, lange bleiben können, ohne auf laute Vektoren zurückgreifen zu müssen; daher kontinuierliche Validierung des Lieferantenverhaltens und Überprüfung der Integrität der Fernleitungskommunikation Sie sind entscheidend.

Die IA empfiehlt Malware die gefährliche Kryptojacking-Kampagne, die Chatbots verwendet, um bösartige Downloads zu leiten
Bild generiert mit IA.

Es ist auch erforderlich, spezifische Kontrollen gegen die neue IA-basierte Lieferroute zu integrieren: Erziehe Benutzer, um jede Download-Empfehlung mit offiziellen Quellen zu kontrastieren und nicht impulsiv auf Links aus automatischen Antworten zu klicken; erwäge Strategien, die die Nutzung öffentlicher LLM für Fragen, die Download-Software oder Zugriff auf sensible Ressourcen, begrenzen und menschliche Überprüfungsschritte in Prozessen, die von automatisierten Empfehlungen abhängig sind, hinzufügen.

Um die technischen Risiken und die CVE in verwandten Vorfällen zu vertiefen, siehe öffentliche Referenzquellen wie Microsoft Security Blog und NVD NIST Datenbank. Die erste bietet allgemeine Analyse und Minderung ( Microsoft Security Blog) und die zweite Liste bekannter Schwachstellen und deren Einzelheiten ( CVE-2025-33073 in NVD) Wenn Ihre Umgebung ConnectWise / ScreenConnect verwendet, überprüfen Sie die offiziellen Anleitungen und Standardeinstellungen des Lieferanten, um Missbrauch zu vermeiden ( ConnectWat Control)

Kurz gesagt, die Konvergenz von SEO / KI-Techniken mit dem Missbrauch von legitimen Werkzeugen und der Fokus auf hochwertigen Ressourcen erfordert eine Reaktion, die Skepsis mit automatisierten Empfehlungen, die Verschärfung der Implementierung und Zugriffskontrollen und strengere Drittstaatsführung kombiniert. Zu vermuten, dass Vertrauen nicht blind sein sollte und das Verhalten innerhalb des Netzwerks kontinuierlich validieren ist heute eine wesentliche Verteidigung.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.