Фейковые утилиты для ПК заражают компьютеры майнерами через поиск и ИИ-чатботы
Microsoft выявила активную кампанию по распространению криптомайнеров через поддельные сайт ы популярных системных утилит. Злоумышленники продвигают вредоносные загрузки не только через SEO poisoning в поисковиках, но и через ответы ИИ-чатботов, где пользователям могут попадаться ссылки на контролируемые атакующими домены.
Кампания маскируется под доверенные программы для мониторинга и настройки ПК: CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack и PDFgear. Выбор неслучаен: такие утилиты часто ищут пользователи с мощными видеокартами, включая геймеров, энтузиастов, специалистов по ИИ и оверклокеров. Именно такие устройства выгоднее заражать для GPU-майнинга.
По данным Microsoft, кампания активна как минимум с марта 2026 года. Исследователи выявили более 150 вредоносных доменов, которые имитировали страницы загрузки легитимных утилит. В части случаев пользователи могли попасть на эти сайты после запросов к LLM-инструментам о том, где скачать нужную программу.
Сценарий заражения строится вокруг ZIP-архива, в котором вместе с легитимным исполняемым файлом находится вредоносная DLL autorun.dll. Когда пользователь запускает программу, Windows загружает DLL из той же папки. Так атакующие используют DLL sideloading без эксплуатации отдельной уязвимости и без заметных для пользователя признаков.
После заражения вредонос устанавливает ScreenConnect, легитимный инструмент удаленного администрирования, который в этой кампании используется для постоянного доступа к системе. Затем атакующие загружают SimpleRunPE.exe и запускают майнинговый код через process hollowing внутри подписанных Microsoft .NET-утилит, включая MSBuild.exe, InstallUtil.exe и RegAsm.exe.
Майнеры подбираются динамически после анализа устройства. В кампании используются lolMiner, gminer и SRBMiner-MULTI, а перед запуском вредонос собирает данные о CPU, GPU, оперативной памяти, версии Windows, антивирусе, активности пользователя и загрузке видеокарты. Если система занята игрой, стримингом или другой GPU-нагрузкой, майнинг может временно отключаться, чтобы не выдать заражение падением производительности или шумом вентиляторов.
Кампания показывает, что злоумышленники адаптируют привычный SEO poisoning под новые пользовательские сценарии. Пользователи все чаще спрашивают у ИИ-ассистентов, где скачать программы, и вредоносные домены могут попадать уже не только в поисковую выдачу, но и в сгенерированные рекомендации. Для защиты Microsoft советует включать облачную защиту, EDR в режиме блокировки, network protection, web protection и правила attack surface reduction, а пользователям - скачивать утилиты только с официальных сайтов разработчиков.