КИБЕРБЕЗОПАСНОСТЬ

Майнеры через SEO и чат-ботов охотятся за мощными ПК с GPU

Microsoft выявила кампанию 2026 года: злоумышленники через SEO и ИИ-чатботов заражают мощные ПК и ставят GPU-майнеры с удалённым доступом.

✍️ Редакция iTech News | 28.05.2026 | ⏱ 5 мин | 👁 1 | Источник: BleepingComputer
Майнеры через SEO и чат-ботов охотятся за мощными ПК с GPU

Microsoft обнаружила кампанию, в которой GPU-майнинг malware распространяют не через экзотические эксплойты, а через то, чем пользуются почти все: поиск, страницы загрузки и рекомендации ИИ-чатботов. Для русскоязычной IT-аудитории сигнал неприятный, но полезный: даже технически подкованный пользователь с мощной рабочей станцией теперь может получить майнер, просто скачивая привычный софт для диагностики железа.

Речь идет не о массовом спаме по всем подряд, а о достаточно точечном отборе жертв. Как пишет BleepingComputer, злоумышленники подсовывали вредоносные страницы под запросы на скачивание CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack и PDFgear. Логика понятна даже без отдельного комментария аналитика: такие утилиты чаще ищут владельцы производительных машин, а значит, на зараженном устройстве выше шанс найти мощный GPU, который можно превратить в чужую мини-ферму.

Сценарий атаки собран без лишнего шума, но довольно аккуратно. Пользователь попадает на поддельную страницу загрузки, продвинутую вверх через SEO poisoning, скачивает ZIP-архив с поддомена на gleeze[.]com и видит внутри знакомую легитимную программу. Вместе с ней лежит вредоносная DLL, которая автоматически подхватывается при запуске нормального исполняемого файла. Дальше DLL использует msiexec.exe для установки vcredist_x64.dll, а это уже не безобидный редистрибутив, а установщик ScreenConnect. Формально ScreenConnect сам по себе легитимен, но в этой схеме он нужен для постоянного удаленного доступа к машине. Иными словами, история не заканчивается на майнере: если доступ уже закреплен, на систему можно довезти и другой полезный груз.

Почему эта схема работает

Самый неприятный элемент здесь не только SEO poisoning, а то, что часть пользователей, по данным Microsoft, приходила на вредоносные домены после общения с ИИ-ассистентами. В апреле уже появлялись сообщения о случаях, когда чат-боты в ответ на запросы о скачивании софта выдавали ссылки на домены злоумышленников. Это меняет привычную модель доверия. Раньше у многих была простая эвристика: не кликать по рекламе, смотреть на домен, по возможности идти на официальный сайт. Теперь к этой схеме добавился новый посредник, который выглядит убедительно, разговаривает уверенно и может ошибаться не как поисковик, а как «умный помощник». Для разработчиков, DevOps-инженеров, тестировщиков и просто тех, кто регулярно ставит системные утилиты, это уже не теоретический риск, а новая операционная реальность.

После закрепления на машине атакующие развивают присутствие через бинарник SimpleRunPE.exe, который копирует себя как RuntimeHost.exe в скрытую от Проводника папку и поднимает сразу шесть механизмов закрепления в различных точках автозапуска Windows. В части случаев этот же этап приходит через вредоносный PowerShell-скрипт, а файл сохраняется как vlc.exe, чтобы мимикрировать под популярный медиаплеер. Дальше используется process hollowing: вредоносный код прячется внутри подписанных Microsoft процессов, включая InstallUtil.exe, RegAsm.exe, RegSvcs.exe, MSBuild.exe, AppLaunch.exe, AddInProcess.exe и aspnet_compiler.exe. Это старый прием, но по-прежнему рабочий: администратору и средствам защиты сложнее быстро отделить нормальный системный процесс от уже «начиненного» экземпляра.

Отдельно показательно, что malware не ломится вперед вслепую. Оно добавляет себя и свой путь в исключения Microsoft Defender через PowerShell, а затем проверяет, не запущено ли оно в виртуальной машине и нет ли вокруг инструментов анализа. Microsoft пишет о проверке на 40 имен процессов, связанных с исследовательскими и защитными средствами. Если среда кажется подозрительной, выполнение прекращается. То есть перед нами не кривой майнер из старых подборок «вирус за пять минут», а вполне рациональная цепочка, где авторы стараются не тратить ресурсы на песочницы и аналитиков, а спокойно дойти до монетизации на реальном железе.

Что это значит для команд и бизнеса

На финальном этапе на устройство загружается один из трех майнинговых модулей: gminer, lolMiner или SRBMiner-MULTI. Все три ориентированы на использование графических процессоров. Microsoft отдельно подчеркивает, что эта кампания выделяется не масштабом, а моделью заработка: она изначально спроектирована так, чтобы выжимать максимум GPU-мощности из каждого скомпрометированного устройства. Для бизнеса это важный нюанс. Если обычный криптоджекинг часто воспринимали как «шумный, но не самый опасный» класс угроз, то здесь ставка сделана на дорогие рабочие станции, инженерные ПК, машины дизайнеров, AI-разработчиков и дата-сайентистов. А это уже не только счета за электричество и просадки производительности, но и риск того, что удаленный доступ останется в инфраструктуре надолго.

Практический вывод для IT-команд довольно приземленный. Сами по себе утилиты вроде CrystalDiskInfo или DDU никуда не денутся: ими продолжат пользоваться. Значит, контроль нужно переносить с уровня «не ставьте подозрительный софт» на уровень источников и поведения. Белые списки допустимых доменов для загрузок, внутренние каталоги разрешенных утилит, контроль запуска ScreenConnect и других средств удаленного администрирования, мониторинг внезапных исключений в Defender, внимание к PowerShell-активности и системным бинарникам вроде MSBuild.exe в нетипичном контексте. Для HR и IT-руководителей здесь тоже есть урок: сотрудник может заразить машину не потому, что решил скачать пиратский архиватор, а потому что искал вполне рутинный инструмент для работы с железом и поверил ссылке из поиска или ответа чат-бота.

Главный вопрос теперь не в том, будут ли злоумышленники использовать ИИ-ассистентов как еще один канал доставки, а в том, насколько быстро компании перестроят цифровую гигиену под эту новую привычку пользователей. Пока многие уже научились не доверять рекламной выдаче, но еще слишком охотно доверяют ответу, который выглядит как персональная рекомендация. Для атакующих это почти идеальный момент: защитные привычки у рынка еще старые, а маршрут к вредоносной загрузке уже новый.

Поделиться: Telegram X LinkedIn