Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo esfuerzo organizado de SEO poisoning y manipulación de recomendaciones de asistentes de inteligencia artificial está siendo utilizado por actores maliciosos para distribuir malware de criptominería dirigido a equipos con potentes GPUs. Investigadores de Microsoft describen cómo páginas de descarga falsas para utilidades legítimas —programas comunes entre jugadores, entusiastas del hardware y administradores de sistemas— se posicionan artificialmente en resultados de búsqueda y, en algunos casos, aparecen dentro de respuestas generadas por chatbots, redirigiendo a usuarios hacia archivos ZIP que combinan binarios legítimos con DLLs maliciosas. Más detalles técnicos están disponibles en el informe de Microsoft: Microsoft Security Blog.
La técnica que describen los analistas es doblemente peligrosa: primero, aprovecha la confianza del usuario en nombres de utilidades conocidas (p. ej. CrystalDiskInfo, HWMonitor, FurMark) para inducir la descarga; segundo, utiliza side‑loading de DLL y process hollowing para ejecutar el código malicioso dentro de binarios firmados por Microsoft, reduciendo la probabilidad de detección. El atacante instala además la herramienta legítima de acceso remoto ScreenConnect para mantener persistencia y desplegar otros componentes, y finalmente descarga motores de minería GPU como gminer, lolMiner o SRBMiner‑MULTI para exprimir la capacidad gráfica de la máquina.

La campaña no es un simple spam masivo: está calculada para maximizar el rendimiento de minería por dispositivo comprometido, atacando equipos con tarjetas gráficas potentes en lugar de infectar grandes volúmenes de PCs con CPUs débiles. Los adversarios también intentan evadir el análisis mediante comprobaciones de entornos virtualizados y la exclusión de procesos de herramientas forenses de las comprobaciones, e incluso manipulan configuraciones de Microsoft Defender para añadir exclusiones y ocultar su rastro. El dominio implicado en al menos una familia de archivos sospechosos, gleeze.com, ya había sido señalado por investigaciones anteriores: Malwarebytes sobre gleeze[.]com.
¿Qué implicaciones tiene esto para usuarios y organizaciones? Además del consumo de recursos y el impacto en la factura eléctrica, una infección de este tipo abre la puerta a compromisos más serios: ScreenConnect o cualquier herramienta de acceso remoto instalada de forma clandestina puede permitir a los atacantes ejecutar ransomware, exfiltrar datos o pivotar lateralmente dentro de una red. Para centros de datos, estaciones de trabajo para diseño 3D o laboratorios de investigación que dependen de GPUs, la afectación puede ser especialmente costosa y disruptiva.
En términos de detección, hay señales que conviene monitorizar: crecimientos súbitos en el uso de GPU, procesos firmados por Microsoft que actúan como contenedores (sospecha de process hollowing), actividad inusual de msiexec.exe vinculada a instalaciones no autorizadas, la presencia de ScreenConnect o archivos que se manifiestan en ubicaciones de autoinicio y entradas en la lista de exclusiones de Defender que el equipo no ha añadido conscientemente. El análisis del código mostró además un componente parecido a una implementación pública de runPE; quienes quieran revisar esa técnica pueden consultar recursos abiertos como este repositorio técnico: Simple‑RunPE (GitHub).

Las acciones concretas y prioritarias que recomendamos implementar inmediatamente son claras: primero, no fiarse ciegamente de enlaces generados por buscadores o asistentes IA; verifique siempre los sitios oficiales del desarrollador y las firmas/ hashes digitales de los instaladores. Segundo, restringir permisos de instalación a usuarios no administrativos y aplicar listas blancas de aplicaciones (AppLocker/WDAC) en entornos críticos para impedir la ejecución de binarios no autorizados. Tercero, para equipos con GPUs críticos, instrumentar alertas específicas por uso anómalo de GPU y tráfico saliente hacia pools de minería, y bloquear dominios y subdominios identificados como maliciosos en el proxy o firewall.
Para defensores y administradores, conviene añadir controles adicionales: auditar la lista de exclusiones de antivirus, monitorizar procesos padres y cadenas de invocación para detectar hollowing, bloquear msiexec.exe y otras utilidades de instalación para no ser invocadas por procesos no esperados, y aplicar segmentación de red para que cualquier acceso remoto inesperado no permita movimiento lateral. Microsoft publica indicadores de compromiso y reglas de detección asociadas que pueden consumirse para ajustes de EDR/IDS; consulte el informe y aplique esas IOC en su entorno: informe de Microsoft.
Finalmente, si sospecha que un equipo fue comprometido, desconéctelo de la red y preserve evidencias: volcar procesos y listados de autostart, revisar servicios instalados y claves de registro, y comprobar la presencia de ScreenConnect o ejecutables con nombres suplantados (p. ej. vlc.exe en rutas inesperadas). Notifique al equipo de seguridad y considere una reinstalación limpia si la persistencia es compleja. La combinación de ingeniería social vía búsqueda y recomendaciones generadas por IA demuestra que la higiene digital y la validación de fuentes siguen siendo la mejor defensa; desconfíe de atajos y confirme con las fuentes oficiales.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...