Versteckte GPU Bergbau hinter Falsche Suche und IA Antworten

Autor: Veröffentlicht 4 min de lectura 183 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Neue organisierte Anstrengungen SEO Vergiftung und Manipulation von Empfehlungen von künstlichen Intelligenz Assistenten wird von bösartigen Schauspielern verwendet, um Kryptominery Malware an Teams mit mächtigen GPUs zu verteilen. Microsoft-Forscher beschreiben, wie falsche Download-Seiten für legitime Dienstprogramme - gemeinsame Programme zwischen Spielern, Hardware-Enthusiasten und Systemadministratoren - in den Suchergebnissen künstlich positioniert werden und in einigen Fällen erscheinen innerhalb von Antworten, die von Chatbots erzeugt werden, um Benutzer auf ZIP-Dateien, die legitime Binäre mit bösartigen DLs kombinieren. Weitere technische Details finden Sie im Microsoft-Bericht: Microsoft Security Blog.

Die Technik, die Analysten beschreiben, ist doppelt gefährlich: Erstens, nutzen Sie das Vertrauen der Benutzer in bekannte Gewinnnamen (z.B. Crystal DiskInfo, HWMonitor, FurMark) herunterladen; zweitens, verwenden Sie Side-loading von DLL und Prozesshaltung den schädlichen Code innerhalb von binaries von Microsoft unterzeichnet führen, wodurch die Wahrscheinlichkeit der Erkennung reduziert wird. Der Angreifer installiert auch das legitime ScreenConnect Remote Access-Tool, um Beharrlichkeit zu erhalten und andere Komponenten zu implementieren, und schließlich herunterladen GPU Bergbau-Motoren wie gminer, lolMiner oder SRBMiner-MULTI, um die grafische Kapazität der Maschine zu drücken.

Versteckte GPU Bergbau hinter Falsche Suche und IA Antworten
Bild generiert mit IA.

Die Kampagne ist kein einfacher Massenspam: Es wird für maximieren Sie die Leistung des Bergbaus pro Kompromissgerät, Angriff Teams mit leistungsfähigen Grafikkarten statt infizieren große Mengen von PCs mit schwachen CPUs. Die Gegner versuchen auch, die Analyse zu umgehen, indem sie virtuelle Umgebungen überprüfen und forensische Tool-Prozesse aus den Überprüfungen ausschließen und sogar Microsoft Defender-Konfigurationen manipulieren, um Ausschlüsse hinzuzufügen und ihre Spur zu verbergen. Die Domain, die an mindestens einer Familie von verdächtigen Dateien, gleeze.com, beteiligt war bereits von früheren Untersuchungen hingewiesen worden: Malharebytes sobre gleeze [.] Komm..

Welche Auswirkungen haben Nutzer und Organisationen? Neben dem Ressourcenverbrauch und der Auswirkung auf die elektrische Rechnung öffnet eine solche Infektion die Tür zu ernsteren Verpflichtungen: ScreenConnect oder ein Remote Access-Tool, das in einer geheimnisvollen Weise installiert ist, können Angreifern ermöglichen, Ransomware, Exfilter-Daten oder seitlich innerhalb eines Netzwerks zu laufen. Für Datenzentren, 3D-Design-Workstations oder Forschungslabors, die von GPUs abhängen, kann die Beteiligung besonders teuer und störend sein.

In Bezug auf die Erkennung gibt es Anzeichen, die überwacht werden sollten: plötzliches Wachstum bei der Verwendung von GPU, von Microsoft unterzeichnete Prozesse, die als Container fungieren (ausgesprochene Prozesshaltung), ungewöhnliche Aktivität von msiexec. exe verknüpft mit nicht autorisierten Installationen, der Anwesenheit von ScreenConnect oder Dateien, die sich in Selbststart-Standorten und Einträgen in der Defend-Ausschlüsse-Liste manifestieren, dass der Computer nicht bewusst hinzugefügt hat. Die Analyse des Codes zeigte auch eine Komponente ähnlich einer öffentlichen Implementierung von runPE; diejenigen, die diese Technik überprüfen möchten, können offene Ressourcen wie dieses technische Repository konsultieren: Simple-RunPE (GitHub).

Versteckte GPU Bergbau hinter Falsche Suche und IA Antworten
Bild generiert mit IA.

Die konkreten und prioritären Aktionen, die wir empfehlen, sofort umzusetzen, sind klar: Erstens nicht blind auf Links, die von Suchmaschinen oder IA-Assistenten erzeugt werden; immer überprüfen Sie die offiziellen Entwickler-Websites und die digitalen Signaturen / Hashes der Installateure. Zweitens, beschränken Sie Installationsgenehmigungen auf nicht-administrative Benutzer und wenden Sie weiße Applikationslisten (AppLocker / WDAC) in kritischen Umgebungen, um die Ausführung von nicht autorisierten Binaries zu verhindern. Drittens, für kritische GPUs-Ausrüstung, implementieren spezifische Warnungen für die abnorme Verwendung von GPU und ausgehenden Verkehr zu Bergbau-Tools, und Block-Domains und Subdomains identifiziert als schädlich in der Proxy oder Firewall.

Für Verteidiger und Verwalter sollten zusätzliche Kontrollen hinzugefügt werden: Überprüfen Sie die Liste der Antivirenausschlüsse, überwachen Elternprozesse und Invocation Chains, um Hohlräume, block msiexec.exe und andere Installationsprogramme zu erkennen, um nicht von unerwarteten Prozessen aufgerufen zu werden und Netzwerksegmentierung anzuwenden, so dass ein unerwarteter Fernzugriff keine seitliche Bewegung erlaubt. Microsoft veröffentlicht Verpflichtungsindikatoren und zugehörige Erkennungsregeln, die für EDR / IDS-Einstellungen verbraucht werden können; siehe Bericht und Anwendung dieser IOC in Ihrer Umgebung: Microsoft-Bericht.

Schließlich, wenn Sie vermuten, dass ein Team engagiert wurde, trennen Sie es aus dem Netzwerk und bewahren Sie Beweise: Um Autostart-Prozesse und Listen, um installierte Dienste und Registrierungsschlüssel zu überprüfen, und um die Anwesenheit von ScreenConnect oder ausführbar mit suplantierten Namen (z.B. vlc.exe auf unerwarteten Routen). Benachrichtigen Sie das Sicherheitsteam und betrachten Sie eine saubere Neuinstallation, wenn Persistenz komplex ist. Die Kombination von Social Engineering durch Suche und Empfehlungen von IA zeigt, dass digitale Hygiene und Quellenvalidierung die beste Verteidigung bleiben; Misstrauen Shortcuts und bestätigen mit offiziellen Quellen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.