КИБЕРБЕЗОПАСНОСТЬ

Microsoft: ИИ-чатботы начали вести пользователей на майнеры

Microsoft выявила более 150 вредоносных доменов: злоумышленники используют ИИ-чатботы, чтобы направлять пользователей на сайты с криптомайнерами.

✍️ Редакция iTech News | 28.05.2026 | ⏱ 4 мин | Источник: The Hacker News
Microsoft: ИИ-чатботы начали вести пользователей на майнеры

Microsoft предупредила о новой схеме доставки вредоносов: ИИ-чатботы и майнеры теперь связаны не теорией, а вполне рабочей атакой с более чем 150 вредоносными доменами. Для русскоязычной IT-аудитории это неприятный, но полезный сигнал: LLM уже стали частью пользовательского пути к установке софта, а значит, и новой поверхностью для социальной инженерии.

По данным The Hacker News, Microsoft Defender Experts и Microsoft Defender Security Research Team зафиксировали кампанию криптоджекинга, в которой злоумышленники подсовывают пользователям ссылки на поддельные сайты через ответы ИИ-ассистентов. Если раньше жертву обычно ловили через SEO-отравление поисковой выдачи, то теперь тот же прием переехал в интерфейс чатботов: пользователь спрашивает, где скачать нужную утилиту, и получает ссылку на домен, контролируемый атакующими.

Ставка сделана не на массовое заражение всего подряд, а на более дорогие цели. Кампания маскируется под популярные системные и диагностические инструменты: CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack и PDFgear. Логика понятна даже без лишней романтики про «новую эру угроз»: если человек ищет FurMark или HWMonitor, есть шанс, что у него машина с производительной GPU. Для майнинга такая жертва интереснее, чем случайный офисный ноутбук, который шумит громко, а приносит мало.

Техническая цепочка выглядит аккуратно и довольно приземленно. Пользователь попадает на фальшивый сайт и нажимает кнопку загрузки. Далее скачивается ZIP-архив с поддомена сервиса gleeze[.]com; Microsoft связывает эту инфраструктуру с Dynu, провайдером dynamic DNS, который часто всплывает в историях про вредоносные кампании. В архиве лежат легитимный исполняемый файл и подложенная DLL с именем autorun.dll. После запуска бинарника DLL подгружается по схеме sideloading и устанавливает вторую вредоносную библиотеку, vcredist_x64.dll, через msiexec.exe. На этом этапе на устройство ставится ScreenConnect — легальный инструмент удаленного доступа, который в такой истории, разумеется, работает уже не на пользователя.

Дальше атака перестает быть просто историей про несанкционированный майнинг. Установленный клиент ScreenConnect постоянно пытается связаться с сервером злоумышленников по адресу 193.42.11[.]108. Через эту сессию на машину доставляется SimpleRunPE.exe — исполняемый файл, который закрепляется в системе через ключи Registry Run и планировщик задач, добавляет исключения в Microsoft Defender, проводит антианалитические проверки и запускает майнер через process hollowing внутри доверенного бинарника с подписью Microsoft. В некоторых случаях вместо передачи файла через ScreenConnect используется PowerShell-скрипт: он скачивает полезную нагрузку с удаленного диска, сохраняет ее локально как vlc.exe, создает задачу на запуск и затем удаляет сам себя. С точки зрения детекта все это выглядит как вполне вменяемая попытка прожить в системе дольше пары часов.

Сам майнинг тоже не зашит жестко в один сценарий. SimpleRunPE.exe собирает информацию о хосте, отправляет ее на сервер атакующих, затем динамически тянет подходящий архив с майнером и запускает его. Microsoft говорит о поддержке трех программ: gminer, lolMiner и SRBMiner-MULTI. Чтобы не попасться слишком рано, вредонос следит за запущенными процессами и моментально останавливает майнер, если видит taskmgr.exe, processhacker.exe, processhacker2.exe, procexp.exe, procexp64.exe или systeminformer.exe. То есть даже здесь нет лобовой модели «запустили и забыли»; операторы явно понимают, как их обычно ловят админы и исследователи.

ИИ-чатботы и майнеры в одной цепочке — это уже не экзотика для конференционных докладов, а вполне практическая адаптация старой школы под новый интерфейс. Microsoft прямо пишет, что наблюдаемая техника расширяет привычное SEO-отравление за пределы классических поисковиков. Для бизнеса это важный нюанс: корпоративные политики часто покрывают браузер, почту, прокси и поисковые системы, но гораздо хуже учитывают, что сотрудник может искать софт через LLM-инструмент, воспринимая ответ чатбота как «умную рекомендацию», а не как еще одну непроверенную выдачу.

Для разработчиков и IT-отделов вывод неприятно конкретный. Во-первых, советы чатботов по скачиванию утилит больше нельзя считать безопасными по умолчанию, даже если речь о банальных инструментах для мониторинга железа или очистки драйверов. Во-вторых, контроль приложений и allowlist-стратегии снова выглядят менее скучно, чем казалось вчера: если в компании реально нужны CrystalDiskInfo или DDU, лучше раздавать их из внутреннего каталога, а не надеяться на здравый смысл сотрудников. В-третьих, сигналы вроде неожиданных исключений в Defender, появления ScreenConnect там, где его не должно быть, и подозрительных задач планировщика стоит поднимать выше в приоритете. Эта кампания нацелена не только на монетизацию через GPU, но и на устойчивый удаленный доступ, который уже можно использовать для кражи данных, бокового перемещения или подготовки вымогательской атаки.

На этом фоне показательно, что Microsoft почти одновременно рассказывает и о других вторжениях, где атакующие злоупотребляют доверенными связями, внешними сервисами и легитимными инструментами администрирования. Общий тренд читается без особых подсказок: злоумышленники больше не обязаны ломиться через очевидный вредоносный EXE с кричащим именем. Им достаточно встроиться в нормальное поведение пользователя или администратора — поиск, совет чатбота, известная утилита, одобренный remote-access-инструмент. Вопрос уже не в том, будут ли такие схемы масштабироваться, а в том, насколько быстро компании перестанут воспринимать ответы ИИ как удобный слой над интернетом и начнут относиться к ним как к еще одному каналу с собственным риском компрометации.

Поделиться: Telegram X LinkedIn