As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um novo esforço organizado SEO poisoning e manipulação de recomendações de assistentes de inteligência artificial está sendo usado por atores maliciosos para distribuir malware de criptografia dirigido a equipamentos com potentes GPUs. Pesquisadores da Microsoft descrevem como páginas de download falsas para utilitários legítimos - programas comuns entre jogadores, entusiastas do hardware e administradores de sistemas - se posicionam artificialmente em resultados de busca e, em alguns casos, aparecem dentro de respostas geradas por chatbots, redirigindo usuários para arquivos ZIP que combinam binários legítimos com DLLs maliciosas. Mais detalhes técnicos estão disponíveis no relatório da Microsoft: Microsoft Security Blog.
A técnica que descrevem os analistas é duplamente perigosa: primeiro, aproveita a confiança do usuário em nomes de utilitários conhecidos (por exemplo, CrystalDiskInfo, HWMonitor, FurMark) para induzir a descarga; segundo, usa side‐loading de DLL e Proess hollowing para executar o código malicioso dentro de binários assinados pela Microsoft, reduzindo a probabilidade de detecção. O atacante instala também a ferramenta legítima de acesso remoto ScreenConnect para manter persistência e implantar outros componentes, e finalmente descarga motores de mineração GPU como gminer, lolMiner ou SRBMiner‐MULTI para expressar a capacidade gráfica da máquina.

A campanha não é um simples spam em massa: está calculada para maximizar o desempenho de mineração por dispositivo comprometido, atacando equipamentos com cartões fortes em vez de infectar grandes volumes de PCs com CPUs fracas. Os adversários também tentam evitar a análise através de verificações de ambientes virtualizados e da exclusão de processos de ferramentas forenses das verificações, e até manipulam configurações da Microsoft Defender para adicionar exclusões e esconder seu rastro. O domínio envolvido em pelo menos uma família de arquivos suspeitos, gleeze.com, já tinha sido apontado por investigações anteriores: Malwarebytes sobre gleeze[.]com.
Que implicações tem isso para usuários e organizações? Além do consumo de recursos e do impacto na factura elétrica, uma infecção desse tipo abre a porta para compromissos mais sérios: ScreenConnect ou qualquer ferramenta de acesso remoto instalada de forma clandestina pode permitir aos atacantes executar ransomware, exfiltrar dados ou pivotar lateralmente dentro de uma rede. Para centros de dados, estações de trabalho para design 3D ou laboratórios de pesquisa que dependem de GPUs, a afectação pode ser especialmente dispendiosa e disruptiva.
Em termos de detecção, há sinais que convém monitorizar: crescimento súbito no uso de GPU, processos assinados pela Microsoft que atuam como contêineres (sopecha de process hollowing), atividade incomum de msiexec.exe vinculada a instalações não autorizadas, presença de ScreenConnect ou arquivos que se manifestam em locais de autoinício e entradas na lista de exclusões de Defender que a equipe não adicionou conscientemente. A análise do código também mostrou um componente semelhante a uma implementação pública de runPE; aqueles que querem rever essa técnica podem consultar recursos abertos como este repositório técnico: Simples-RunPE (GitHub).

As ações concretas e prioritárias que recomendamos implementar imediatamente são claras: primeiro, não fiar cegamente de ligações geradas por buscadores ou assistentes IA; verifique sempre os sites oficiais do desenvolvedor e as assinaturas/ hashes digitais dos instaladores. Segundo, restringir as permissões de instalação a utilizadores não administrativos e aplicar listas brancas de aplicações (AppLocker/WDAC) em ambientes críticos para impedir a execução de binários não autorizados. Terceiro, para equipes com GPUs críticos, instrumentar alertas específicos por uso anómalo de GPU e tráfego saliente para pools de mineração, e bloquear domínios e subdomínios identificados como maliciosos no proxy ou firewall.
Para defensores e administradores, convém acrescentar controles adicionais: auditar a lista de exclusões de antivírus, monitorar processos pais e cadeias de invocação para detectar hollowing, bloquear msiexec.exe e outras utilidades de instalação para não serem invocadas por processos não esperados, e aplicar segmentação de rede para que qualquer acesso remoto inesperado não permita movimento lateral. A Microsoft publica indicadores de compromisso e regras de detecção associadas que podem ser consumidos para ajustes de EDR/IDS; consulte o relatório e aplique essas IOC em seu ambiente: Relatório Microsoft.
Finalmente, se suspeitar que uma equipe foi comprometida, desconéctelo da rede e preserve evidências: volcar processos e listados de autostart, revisar serviços instalados e chaves de registro, e verificar a presença de ScreenConnect ou executáveis com nomes suplantados (por exemplo, vlc.exe em rotas inesperadas). Notifique a equipe de segurança e considere uma reinstalação limpa se a persistência é complexa. A combinação de engenharia social via busca e recomendações geradas por IA demonstra que a higiene digital e a validação de fontes continuam a ser a melhor defesa; Confie de atalhos e confirme com as fontes oficiais.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...