Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a alerté sur une campagne active de cryptojacking qui intègre une nouvelle inquiétante: les attaquants profitent des interactions avec les chatbots basées sur de grands modèles de langue pour diriger les victimes vers des sites de téléchargement malveillants. Cette technique étend l'ancienne pratique de l'empoisonnement au référencement (manipulation des résultats pour montrer des liens infectieux) à un nouveau terrain, où la recommandation apparemment "conversationnelle" d'une IA sert de vecteur de confiance pour l'utilisateur.
Le système technique est délibéré et sélectif. Au lieu d'infecter aveuglément des milliers d'équipement, les opérateurs mettent en place des services de diagnostic ou de logiciels légitimes utilisés par les utilisateurs avec des GPU puissants (p. ex. des outils de surveillance du matériel ou des paquets de codecs) pour maximiser les performances de l'équipement engagé. Le fichier ZIP téléchargé contient généralement un exécutable légitime ainsi qu'une DLL malveillante qui est chargée par sideloading; cette DLL elle-même installe un composant d'accès à distance (ScreenConnect / ConnectWise Control), qui permet à l'attaquant de déployer des mécanismes persistants, exécuter des mineurs (gminer, lolMiner, SRBMiner-MULTI) et maintenir le contrôle pour des activités ultérieures telles que le vol de données ou ransomware.

L'utilisation d'outils administratifs légitimes et de fournisseurs fiables convertis en "canal" - des services DNS dynamiques au domaine aux gestionnaires à distance inclus par des tiers - est la même recette qui a utilisé la menace avancée: exploiter la confiance organisationnelle pour cacher les activités malveillantes. Microsoft a également documenté en parallèle des intrusions qui commencent par des applications exposées ou l'abus de fournisseurs tiers, où les défaillances inopportunes, le relais Kerberos et l'abus de compte sont combinés avec des privilèges excessifs de se déplacer latéralement.
Cela a plusieurs implications opérationnelles. Premièrement, on doit supposer que les recommandations automatiques d'une IA ne sont pas une garantie de sécurité: un lien qui apparaît dans une réponse chatbot peut avoir été manipulé par des techniques d'empoisonnement. Deuxièmement, la persistance par des outils légitimes complique la détection, car les signaux visibles (processus signés, services connus) peuvent masquer les actions malveillantes. Troisièmement, l'orientation vers les GPU indique que les agresseurs cherchent à optimiser les avantages par incident, de sorte que les organisations avec une capacité de calcul intensive sont des objectifs particulièrement précieux.
Les mesures recommandées combinent des mesures techniques et comportementales. Du point de vue de l'utilisateur et de l'équipe de sécurité, vérifier toujours la source d'un téléchargement: confirmer que le domaine appartient au fournisseur officiel, comparer les sommes et signatures numériques de l'installateur et éviter de télécharger des logiciels à partir de liens non vérifiés. Au niveau de l'organisation, filtre efficacement le DNS et bloque les domaines suspects, limite les téléchargements et les exécutions grâce à la licenselisting, surveille et limite les connexions sortantes à des serveurs distants inconnus, et passe en revue les exceptions configurées dans les solutions de malware pour détecter les changements inattendus.
Dans la détection et la recherche, attention aux indicateurs spécifiques décrits par les analystes: la présence de nouvelles clés dans l'exécution des tâches d'enregistrement ou programmées qui lancent des binaires avec des noms imitatifs, la création de clients ScreenConnect / ConnectWise Control vers des serveurs distants, l'utilisation de msiexec pour déployer des charges utiles, et les techniques de stockage de processus qui exécutent le code d'extraction binaire signé. L'utilisation d'EDR avec des capacités d'analyse de mémoire et de détection d'injection de processus facilite l'identification de ces techniques. Si vous identifiez l'exploitation minière active, conservez les billes, capturez les échantillons et isolez la machine pour éviter les mouvements latéraux.
Ne sous-estimez pas le risque des tiers : examiner les privilèges et l'accès des fournisseurs, appliquer les principes de moins de privilèges et de segmentation du réseau, et vérifier les comptes avec des droits de sudo ou d'administration. La menace montre que les attaques qui profitent des relations de confiance peuvent rester longues sans recourir à des vecteurs bruyants; validation continue du comportement des fournisseurs et vérification de l'intégrité des communications à distance Ils sont cruciaux.

Il est également nécessaire d'incorporer des contrôles spécifiques par rapport au nouveau mode de livraison fondé sur l'analyse d'impact : éduquer les utilisateurs à comparer toute recommandation de téléchargement avec des sources officielles et à ne pas cliquer impulsivement sur les liens provenant de réponses automatiques; envisager des politiques qui limitent l'utilisation de LLM public pour les requêtes impliquant le téléchargement de logiciels ou l'accès à des ressources sensibles, et ajouter des étapes de vérification humaine dans les processus qui dépendent des recommandations automatisées.
Pour approfondir les risques techniques et la CVE citée dans les incidents connexes, voir les sources de référence publiques telles que le blog Microsoft Security et la base de données NVD NIST. La première offre une analyse générale et des mesures d'atténuation ( Microsoft Security Blog) et la deuxième liste des vulnérabilités connues et de leurs détails ( CVE-2025-33073 en NVD). Si votre environnement utilise ConnectWise / ScreenConnect, vérifiez les guides officiels du fournisseur et les paramètres par défaut pour éviter les abus ( Contrôle ConnectWise).
En bref, la convergence des techniques de référencement et d'intelligence artificielle avec l'utilisation abusive d'outils légitimes et l'accent mis sur les ressources de grande valeur nécessite une réponse qui combine le scepticisme et les recommandations automatisées, le renforcement des contrôles de mise en œuvre et d'accès et une gouvernance plus stricte des tiers. Supposer que la confiance ne doit pas être aveugle et valider continuellement le comportement au sein du réseau est aujourd'hui une défense essentielle.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...