Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Neue organisierte Anstrengungen SEO Vergiftung und Manipulation von Empfehlungen von künstlichen Intelligenz Assistenten wird von bösartigen Schauspielern verwendet, um Kryptominery Malware an Teams mit mächtigen GPUs zu verteilen. Microsoft-Forscher beschreiben, wie falsche Download-Seiten für legitime Dienstprogramme - gemeinsame Programme zwischen Spielern, Hardware-Enthusiasten und Systemadministratoren - in den Suchergebnissen künstlich positioniert werden und in einigen Fällen erscheinen innerhalb von Antworten, die von Chatbots erzeugt werden, um Benutzer auf ZIP-Dateien, die legitime Binäre mit bösartigen DLs kombinieren. Weitere technische Details finden Sie im Microsoft-Bericht: Microsoft Security Blog.
Die Technik, die Analysten beschreiben, ist doppelt gefährlich: Erstens, nutzen Sie das Vertrauen der Benutzer in bekannte Gewinnnamen (z.B. Crystal DiskInfo, HWMonitor, FurMark) herunterladen; zweitens, verwenden Sie Side-loading von DLL und Prozesshaltung den schädlichen Code innerhalb von binaries von Microsoft unterzeichnet führen, wodurch die Wahrscheinlichkeit der Erkennung reduziert wird. Der Angreifer installiert auch das legitime ScreenConnect Remote Access-Tool, um Beharrlichkeit zu erhalten und andere Komponenten zu implementieren, und schließlich herunterladen GPU Bergbau-Motoren wie gminer, lolMiner oder SRBMiner-MULTI, um die grafische Kapazität der Maschine zu drücken.

Die Kampagne ist kein einfacher Massenspam: Es wird für maximieren Sie die Leistung des Bergbaus pro Kompromissgerät, Angriff Teams mit leistungsfähigen Grafikkarten statt infizieren große Mengen von PCs mit schwachen CPUs. Die Gegner versuchen auch, die Analyse zu umgehen, indem sie virtuelle Umgebungen überprüfen und forensische Tool-Prozesse aus den Überprüfungen ausschließen und sogar Microsoft Defender-Konfigurationen manipulieren, um Ausschlüsse hinzuzufügen und ihre Spur zu verbergen. Die Domain, die an mindestens einer Familie von verdächtigen Dateien, gleeze.com, beteiligt war bereits von früheren Untersuchungen hingewiesen worden: Malharebytes sobre gleeze [.] Komm..
Welche Auswirkungen haben Nutzer und Organisationen? Neben dem Ressourcenverbrauch und der Auswirkung auf die elektrische Rechnung öffnet eine solche Infektion die Tür zu ernsteren Verpflichtungen: ScreenConnect oder ein Remote Access-Tool, das in einer geheimnisvollen Weise installiert ist, können Angreifern ermöglichen, Ransomware, Exfilter-Daten oder seitlich innerhalb eines Netzwerks zu laufen. Für Datenzentren, 3D-Design-Workstations oder Forschungslabors, die von GPUs abhängen, kann die Beteiligung besonders teuer und störend sein.
In Bezug auf die Erkennung gibt es Anzeichen, die überwacht werden sollten: plötzliches Wachstum bei der Verwendung von GPU, von Microsoft unterzeichnete Prozesse, die als Container fungieren (ausgesprochene Prozesshaltung), ungewöhnliche Aktivität von msiexec. exe verknüpft mit nicht autorisierten Installationen, der Anwesenheit von ScreenConnect oder Dateien, die sich in Selbststart-Standorten und Einträgen in der Defend-Ausschlüsse-Liste manifestieren, dass der Computer nicht bewusst hinzugefügt hat. Die Analyse des Codes zeigte auch eine Komponente ähnlich einer öffentlichen Implementierung von runPE; diejenigen, die diese Technik überprüfen möchten, können offene Ressourcen wie dieses technische Repository konsultieren: Simple-RunPE (GitHub).

Die konkreten und prioritären Aktionen, die wir empfehlen, sofort umzusetzen, sind klar: Erstens nicht blind auf Links, die von Suchmaschinen oder IA-Assistenten erzeugt werden; immer überprüfen Sie die offiziellen Entwickler-Websites und die digitalen Signaturen / Hashes der Installateure. Zweitens, beschränken Sie Installationsgenehmigungen auf nicht-administrative Benutzer und wenden Sie weiße Applikationslisten (AppLocker / WDAC) in kritischen Umgebungen, um die Ausführung von nicht autorisierten Binaries zu verhindern. Drittens, für kritische GPUs-Ausrüstung, implementieren spezifische Warnungen für die abnorme Verwendung von GPU und ausgehenden Verkehr zu Bergbau-Tools, und Block-Domains und Subdomains identifiziert als schädlich in der Proxy oder Firewall.
Für Verteidiger und Verwalter sollten zusätzliche Kontrollen hinzugefügt werden: Überprüfen Sie die Liste der Antivirenausschlüsse, überwachen Elternprozesse und Invocation Chains, um Hohlräume, block msiexec.exe und andere Installationsprogramme zu erkennen, um nicht von unerwarteten Prozessen aufgerufen zu werden und Netzwerksegmentierung anzuwenden, so dass ein unerwarteter Fernzugriff keine seitliche Bewegung erlaubt. Microsoft veröffentlicht Verpflichtungsindikatoren und zugehörige Erkennungsregeln, die für EDR / IDS-Einstellungen verbraucht werden können; siehe Bericht und Anwendung dieser IOC in Ihrer Umgebung: Microsoft-Bericht.
Schließlich, wenn Sie vermuten, dass ein Team engagiert wurde, trennen Sie es aus dem Netzwerk und bewahren Sie Beweise: Um Autostart-Prozesse und Listen, um installierte Dienste und Registrierungsschlüssel zu überprüfen, und um die Anwesenheit von ScreenConnect oder ausführbar mit suplantierten Namen (z.B. vlc.exe auf unerwarteten Routen). Benachrichtigen Sie das Sicherheitsteam und betrachten Sie eine saubere Neuinstallation, wenn Persistenz komplex ist. Die Kombination von Social Engineering durch Suche und Empfehlungen von IA zeigt, dass digitale Hygiene und Quellenvalidierung die beste Verteidigung bleiben; Misstrauen Shortcuts und bestätigen mit offiziellen Quellen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...