GPU caché L'exploitation minière derrière la fausse recherche et les réponses de l'IV

Auteur: Publié 5 min de lectura 183 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un nouvel effort organisé pour Empoisonnement au référencement et la manipulation des recommandations des assistants de l'intelligence artificielle est utilisée par les acteurs malveillants pour distribuer des logiciels malveillants cryptominery aux équipes avec des GPU puissants. Les chercheurs de Microsoft décrivent comment de fausses pages de téléchargement pour les utilitaires légitimes - des programmes communs entre les joueurs, les amateurs de matériel et les administrateurs de système - sont artificiellement positionnées dans les résultats de recherche et, dans certains cas, apparaissent dans les réponses générées par les chatbots, rediriger les utilisateurs vers des fichiers ZIP qui combinent des binaires légitimes avec des DL malveillantes. Plus de détails techniques sont disponibles dans le rapport de Microsoft: Microsoft Security Blog.

La technique que les analystes décrivent est doublement dangereuse: premièrement, profiter de la confiance de l'utilisateur dans les noms de profits connus (par exemple Crystal DiskInfo, HWMonitor, FurMark) pour induire le téléchargement; deuxièmement, utiliser le chargement latéral de DLL et Détention pour exécuter le code malveillant dans les binaires signés par Microsoft, réduisant la probabilité de détection. L'attaquant installe également l'outil légitime d'accès à distance ScreenConnect pour maintenir la persistance et déployer d'autres composants, et enfin télécharger les moteurs d'extraction GPU tels que gminer, lolMiner ou SRBMiner-MULTI pour presser la capacité graphique de la machine.

GPU caché L'exploitation minière derrière la fausse recherche et les réponses de l'IV
Image générée avec IA.

La campagne n'est pas un simple spam de masse : elle est calculée pour maximiser les performances de l'exploitation minière par dispositif compromis, attaquant les équipes avec des cartes graphiques puissantes plutôt que d'infecter de grands volumes de PC avec des processeurs faibles. Les adversaires tentent également d'échapper à l'analyse en vérifiant les environnements virtualisés et en excluant les processus d'outils médico-légaux des vérifications, et même de manipuler les configurations de Microsoft Defender pour ajouter des exclusions et cacher leur trace. Le domaine impliqué dans au moins une famille de dossiers suspects, gleeze.com, avait déjà été souligné par les enquêtes précédentes: Malhareoctets sobre gleeze [.] pour.

Quelles sont les conséquences pour les utilisateurs et les organisations? En plus de la consommation de ressources et de l'impact sur la facture électrique, une infection de ce type ouvre la porte à des engagements plus sérieux : ScreenConnect ou tout outil d'accès à distance installé de manière clandestine peut permettre aux attaquants d'exécuter des ransomwares, exfilter des données ou pivoter latéralement dans un réseau. Pour les centres de données, les postes de travail de conception 3D ou les laboratoires de recherche qui dépendent des GPU, la participation peut être particulièrement coûteuse et perturbatrice.

En ce qui concerne la détection, il y a des signes à surveiller: croissance soudaine de l'utilisation de GPU, processus signés par Microsoft qui agissent en tant que conteneurs (suspected process holding), activité inhabituelle de msiexec. exe lié à des installations non autorisées, la présence de ScreenConnect ou des fichiers qui se manifestent dans les emplacements d'auto-démarrage et les entrées dans la liste des exclusions Defend que l'ordinateur n'a pas consciemment ajouté. L'analyse du code a également montré un élément similaire à une mise en œuvre publique de runPE; ceux qui veulent revoir cette technique peuvent consulter des ressources ouvertes telles que ce dépôt technique: Système simple (GitHub).

GPU caché L'exploitation minière derrière la fausse recherche et les réponses de l'IV
Image générée avec IA.

Les actions concrètes et prioritaires que nous recommandons de mettre en œuvre immédiatement sont claires: d'abord, ne vous fiez pas aveuglément aux liens générés par les moteurs de recherche ou les assistants IA; toujours vérifier les sites de développeurs officiels et les signatures numériques / hachages des installateurs. Deuxièmement, limiter les permis d'installation aux utilisateurs non administratifs et appliquer des listes d'applications blanches (AppLocker / WDAC) dans des environnements critiques pour empêcher l'exécution de binaires non autorisés. Troisièmement, pour les équipements GPU critiques, implémenter des alertes spécifiques pour une utilisation anormale du GPU et du trafic sortant vers les outils miniers, et bloquer les domaines et sous-domaines identifiés comme étant malveillants dans le proxy ou le pare-feu.

Pour les défenseurs et les administrateurs, des contrôles supplémentaires devraient être ajoutés: vérifier la liste des exclusions antivirus, surveiller les processus parent et les chaînes d'invocation pour détecter le creusement, bloquer msiexec.exe et d'autres utilitaires d'installation afin de ne pas être invoqués par des processus inattendus, et appliquer la segmentation réseau de sorte que tout accès à distance inattendu ne permet pas de mouvement latéral. Microsoft publie des indicateurs d'engagement et des règles de détection associées qui peuvent être consommés pour les paramètres EDR/IDS ; voir le rapport et appliquer ces COI dans votre environnement : Rapport Microsoft.

Enfin, si vous soupçonnez qu'une équipe a été engagée, déconnectez-la du réseau et conservez les preuves : retourner les processus et les listes de démarrage automatique, examiner les services installés et les clés d'enregistrement, et vérifier la présence de ScreenConnect ou d'exécutable avec des noms Supplantés (par exemple vlc.exe sur des itinéraires inattendus). Prévenez l'équipe de sécurité et considérez une réinstallation propre si la persistance est complexe. La combinaison de l'ingénierie sociale par la recherche et les recommandations générées par l'IA montre que l'hygiène numérique et la validation des sources demeurent la meilleure défense; raccourcis de méfiance et confirmation avec les sources officielles.

Couverture

Autres

Plus de nouvelles sur le même sujet.