Mineração de GPU Esconde atrás de Buscas Falsas e Respostas de IA

Autor: Publicada 4 min de lectura 183 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Um novo esforço organizado SEO poisoning e manipulação de recomendações de assistentes de inteligência artificial está sendo usado por atores maliciosos para distribuir malware de criptografia dirigido a equipamentos com potentes GPUs. Pesquisadores da Microsoft descrevem como páginas de download falsas para utilitários legítimos - programas comuns entre jogadores, entusiastas do hardware e administradores de sistemas - se posicionam artificialmente em resultados de busca e, em alguns casos, aparecem dentro de respostas geradas por chatbots, redirigindo usuários para arquivos ZIP que combinam binários legítimos com DLLs maliciosas. Mais detalhes técnicos estão disponíveis no relatório da Microsoft: Microsoft Security Blog.

A técnica que descrevem os analistas é duplamente perigosa: primeiro, aproveita a confiança do usuário em nomes de utilitários conhecidos (por exemplo, CrystalDiskInfo, HWMonitor, FurMark) para induzir a descarga; segundo, usa side‐loading de DLL e Proess hollowing para executar o código malicioso dentro de binários assinados pela Microsoft, reduzindo a probabilidade de detecção. O atacante instala também a ferramenta legítima de acesso remoto ScreenConnect para manter persistência e implantar outros componentes, e finalmente descarga motores de mineração GPU como gminer, lolMiner ou SRBMiner‐MULTI para expressar a capacidade gráfica da máquina.

Mineração de GPU Esconde atrás de Buscas Falsas e Respostas de IA
Imagem gerada com IA.

A campanha não é um simples spam em massa: está calculada para maximizar o desempenho de mineração por dispositivo comprometido, atacando equipamentos com cartões fortes em vez de infectar grandes volumes de PCs com CPUs fracas. Os adversários também tentam evitar a análise através de verificações de ambientes virtualizados e da exclusão de processos de ferramentas forenses das verificações, e até manipulam configurações da Microsoft Defender para adicionar exclusões e esconder seu rastro. O domínio envolvido em pelo menos uma família de arquivos suspeitos, gleeze.com, já tinha sido apontado por investigações anteriores: Malwarebytes sobre gleeze[.]com.

Que implicações tem isso para usuários e organizações? Além do consumo de recursos e do impacto na factura elétrica, uma infecção desse tipo abre a porta para compromissos mais sérios: ScreenConnect ou qualquer ferramenta de acesso remoto instalada de forma clandestina pode permitir aos atacantes executar ransomware, exfiltrar dados ou pivotar lateralmente dentro de uma rede. Para centros de dados, estações de trabalho para design 3D ou laboratórios de pesquisa que dependem de GPUs, a afectação pode ser especialmente dispendiosa e disruptiva.

Em termos de detecção, há sinais que convém monitorizar: crescimento súbito no uso de GPU, processos assinados pela Microsoft que atuam como contêineres (sopecha de process hollowing), atividade incomum de msiexec.exe vinculada a instalações não autorizadas, presença de ScreenConnect ou arquivos que se manifestam em locais de autoinício e entradas na lista de exclusões de Defender que a equipe não adicionou conscientemente. A análise do código também mostrou um componente semelhante a uma implementação pública de runPE; aqueles que querem rever essa técnica podem consultar recursos abertos como este repositório técnico: Simples-RunPE (GitHub).

Mineração de GPU Esconde atrás de Buscas Falsas e Respostas de IA
Imagem gerada com IA.

As ações concretas e prioritárias que recomendamos implementar imediatamente são claras: primeiro, não fiar cegamente de ligações geradas por buscadores ou assistentes IA; verifique sempre os sites oficiais do desenvolvedor e as assinaturas/ hashes digitais dos instaladores. Segundo, restringir as permissões de instalação a utilizadores não administrativos e aplicar listas brancas de aplicações (AppLocker/WDAC) em ambientes críticos para impedir a execução de binários não autorizados. Terceiro, para equipes com GPUs críticos, instrumentar alertas específicos por uso anómalo de GPU e tráfego saliente para pools de mineração, e bloquear domínios e subdomínios identificados como maliciosos no proxy ou firewall.

Para defensores e administradores, convém acrescentar controles adicionais: auditar a lista de exclusões de antivírus, monitorar processos pais e cadeias de invocação para detectar hollowing, bloquear msiexec.exe e outras utilidades de instalação para não serem invocadas por processos não esperados, e aplicar segmentação de rede para que qualquer acesso remoto inesperado não permita movimento lateral. A Microsoft publica indicadores de compromisso e regras de detecção associadas que podem ser consumidos para ajustes de EDR/IDS; consulte o relatório e aplique essas IOC em seu ambiente: Relatório Microsoft.

Finalmente, se suspeitar que uma equipe foi comprometida, desconéctelo da rede e preserve evidências: volcar processos e listados de autostart, revisar serviços instalados e chaves de registro, e verificar a presença de ScreenConnect ou executáveis com nomes suplantados (por exemplo, vlc.exe em rotas inesperadas). Notifique a equipe de segurança e considere uma reinstalação limpa se a persistência é complexa. A combinação de engenharia social via busca e recomendações geradas por IA demonstra que a higiene digital e a validação de fontes continuam a ser a melhor defesa; Confie de atalhos e confirme com as fontes oficiais.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.