Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat über eine aktive Kampagne von Verschlüsselung die eine besorgniserregende Nachricht enthält: Angreifer nutzen Interaktionen mit Chatbots basierend auf großen Sprachmodellen, um die Opfer zu böswilligen Download-Seiten zu leiten. Diese Technik erweitert die alte Praxis der SEO-Vergiftung - manipulierende Ergebnisse, um infektiöse Links zu zeigen - auf ein neues Gelände, wo die scheinbar "konversationale" Empfehlung einer IA als Vertrauensvektor für den Benutzer dient.
Das technische System ist bewusst und selektiv. Anstatt tausende von Geräten undiskriminierend zu infizieren, pflanzen Betreiber legitime Diagnostik oder Software-Dienste, die von Benutzern mit leistungsstarken GPUs (z.B. Tools zur Überwachung von Hardware- oder Codecs-Paketen) verwendet werden, um die Minenleistung durch engagierte Geräte zu maximieren. Die heruntergeladene ZIP-Datei enthält in der Regel eine legitime ausführbare zusammen mit einer schädlichen DLL, die durch Sideloading geladen wird; diese DLL selbst installiert eine Remote Access-Komponente (ScreenConnect / ConnectWise Control), die es dem Angreifer ermöglicht, persistente Mechanismen zu implementieren, Miner (gminer, lolMiner, SRBMiner-MULTI) führen und die Kontrolle für spätere Aktivitäten wie Daten Diebstahl oder Ransomware.

Die Verwendung von legitimen administrativen Werkzeugen und zuverlässigen Lieferanten, die in "Kanal" umgewandelt werden - von dynamischen DNS-Diensten zu Domaine bis hin zu Remote-Managern, die von Dritten enthalten sind - ist das gleiche Rezept, das die fortschrittliche Bedrohung genutzt hat: das organisatorische Vertrauen zu nutzen, um bösartige Aktivitäten zu verbergen. Microsoft hat auch in parallelen Intrusionen dokumentiert, die mit exponierten Anwendungen oder Missbrauch von Drittanbietern beginnen, wo unpatched Fehler, Kerberos Relais und Kontomissbrauch mit übermäßigen Privilegien kombiniert werden, um seitlich zu bewegen.
Dies hat mehrere operative Auswirkungen. Erstens: Man muss annehmen, dass die automatischen Empfehlungen eines IA keine Sicherheitsgarantie sind: ein Link, der in einer Chatbot-Antwort erscheint, kann durch Vergiftungstechniken manipuliert worden sein. Zweitens erschwert die Beharrlichkeit durch legitime Werkzeuge die Erkennung, weil sichtbare Signale (signierte Prozesse, bekannte Dienste) bösartige Aktionen maskieren können. Drittens zeigt die Ausrichtung auf GPUs, dass Angreifer versuchen, die Vorteile pro Zwischenfall zu optimieren, so dass Organisationen mit intensiver Rechenkapazität besonders wertvolle Ziele sind.
Die empfohlenen Maßnahmen kombinieren technische und verhaltensbezogene Maßnahmen. Aus Sicht des Benutzers und des Sicherheitsteams, immer die Quelle eines Downloads überprüfen: bestätigen Sie, dass die Domain zum offiziellen Anbieter gehört, vergleichen Sie die digitalen Summen und Signaturen des Installers und vermeiden Sie das Herunterladen von Software aus nicht verifizierten Links. Auf organisatorischer Ebene, effektiv gefiltert DNS und blockierte verdächtige Domains, beschränkt Downloads und Ausführungen durch die Liste, überwacht und begrenzt ausgehende Verbindungen zu unbekannten Remote-Servern und überprüft die in Malware-Lösungen konfigurierten Ausnahmen, um unerwartete Änderungen zu erkennen.
In der Erkennung und Forschung, achten Sie auf bestimmte Indikatoren, die von Analysten beschrieben: die Anwesenheit von neuen Schlüsseln in Run von Registrierung oder programmierten Aufgaben, die binäre mit imitativen Namen starten, die Erstellung von ScreenConnect / ConnectWise Control Kunden auf Remote-Servern, die Verwendung von msiexec zur Bereitstellung von Nutzlasten, und Prozess Haltetechniken, die unterschriebenen binären Abbau Code ausführen. Die Verwendung von EDR mit Speicheranalyse- und Prozessinjektionserkennungsfunktionen erleichtert die Identifizierung dieser Techniken. Wenn Sie den aktiven Bergbau identifizieren, Protokolle bewahren, Proben erfassen und die Maschine isolieren, um seitliche Bewegungen zu vermeiden.
Unterschätzen Sie das Risiko von Dritten nicht: Überprüfung von Privilegien und Zugang von Lieferanten, Anwendung von Grundsätzen von weniger Privilegien und Netzwerksegmentierung und Auditkonten mit Sudo- oder Verwaltungsrechten. Die Bedrohung zeigt, dass Angriffe, die Vertrauensverhältnisse nutzen, lange bleiben können, ohne auf laute Vektoren zurückgreifen zu müssen; daher kontinuierliche Validierung des Lieferantenverhaltens und Überprüfung der Integrität der Fernleitungskommunikation Sie sind entscheidend.

Es ist auch erforderlich, spezifische Kontrollen gegen die neue IA-basierte Lieferroute zu integrieren: Erziehe Benutzer, um jede Download-Empfehlung mit offiziellen Quellen zu kontrastieren und nicht impulsiv auf Links aus automatischen Antworten zu klicken; erwäge Strategien, die die Nutzung öffentlicher LLM für Fragen, die Download-Software oder Zugriff auf sensible Ressourcen, begrenzen und menschliche Überprüfungsschritte in Prozessen, die von automatisierten Empfehlungen abhängig sind, hinzufügen.
Um die technischen Risiken und die CVE in verwandten Vorfällen zu vertiefen, siehe öffentliche Referenzquellen wie Microsoft Security Blog und NVD NIST Datenbank. Die erste bietet allgemeine Analyse und Minderung ( Microsoft Security Blog) und die zweite Liste bekannter Schwachstellen und deren Einzelheiten ( CVE-2025-33073 in NVD) Wenn Ihre Umgebung ConnectWise / ScreenConnect verwendet, überprüfen Sie die offiziellen Anleitungen und Standardeinstellungen des Lieferanten, um Missbrauch zu vermeiden ( ConnectWat Control)
Kurz gesagt, die Konvergenz von SEO / KI-Techniken mit dem Missbrauch von legitimen Werkzeugen und der Fokus auf hochwertigen Ressourcen erfordert eine Reaktion, die Skepsis mit automatisierten Empfehlungen, die Verschärfung der Implementierung und Zugriffskontrollen und strengere Drittstaatsführung kombiniert. Zu vermuten, dass Vertrauen nicht blind sein sollte und das Verhalten innerhalb des Netzwerks kontinuierlich validieren ist heute eine wesentliche Verteidigung.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...