Специалисты Microsoft Defender обнаружили новую кампанию криптоджекинга, которая кардинально меняет правила игры в мире киберугроз. Злоумышленники перестали полагаться на массовость и случайные заражения. Вместо этого они создали изощрённую схему, которая нацелена на конкретную аудиторию - владельцев дорогих графических ускорителей. Удивительно, но для доставки вредоносных ссылок преступники начали использовать не только поисковые системы, но и ответы AI-чат-ботов.
Описание
Давно известно: злоумышленники отравляют результаты поисковой выдачи, чтобы заманивать пользователей на поддельные сайты. Такая техника называется SEO poisoning, то есть манипуляция поисковыми алгоритмами для продвижения ссылок на опасные ресурсы. Однако теперь к этому добавился принципиально новый вектор - взаимодействие с большими языковыми моделями. В апреле 2026 года аналитики зафиксировали случаи, когда пользователи, обращаясь к AI-чат-ботам за рекомендациями по скачиванию программ, получали в ответ ссылки на домены, контролируемые злоумышленниками. Таким образом, доверенный интерфейс ИИ-помощника превращается в инструмент распространения вредоносного контента.
Кампания маскируется под популярные системные утилиты: CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack и PDFgear. Все эти инструменты хорошо знакомы энтузиастам, которые собирают и настраивают мощные компьютеры. Именно они, по логике киберпреступников, с наибольшей вероятностью владеют дорогими дискретными GPU - тем самым оборудованием, которое делает майнинг криптовалют экономически выгодным.
Посмотрим на техническую цепочку заражения. Всё начинается на поддельных сайтах. Каждый такой ресурс предлагает скачать якобы легитимную программу. На самом деле архив ZIP содержит настоящий исполняемый файл утилиты, но рядом с ним подложена вредоносная DLL с именем autorun.dll. Когда пользователь запускает легитимный софт, тот загружает эту библиотеку через технику, называемую DLL sideloading, то есть метод подгрузки вредоносной DLL из той же папки, где находится легитимная программа. Этот приём не требует никаких уязвимостей и не выдаёт себя пользователю никаким видимым аномалиям. Анализ выявил девять различных вариантов этой вредоносной DLL.
Дальше вредонос запускает второй этап. С помощью системной утилиты msiexec.exe происходит тихая установка ещё одной библиотеки vcredist_x64.dll, которая маскируется под компонент Visual C++. На самом деле это упакованный установщик ScreenConnect. Речь идёт о легитимном коммерческом инструменте для удалённого администрирования, известном также как ConnectWise Control. Программа как таковая не является опасной, но злоумышленники злоупотребляют её возможностями. Получив доступ к ScreenConnect, атакующие получают постоянный удалённый доступ к машине жертвы. Клиент ScreenConnect пытается соединиться с сервером злоумышленников по адресу 193.42.11[.]108.
После установки сессии ScreenConnect преступники загружают на компьютер жертвы бинарный файл SimpleRunPE.exe. Этот файл примечателен тем, что содержит в себе так называемый PDB-путь, который указывает на публичный репозиторий GitHub с проектом RunPE Process Hollowing. Процесс Hollowing - это техника замены кода легитимного процесса вредоносным кодом. В данном случае злоумышленники, вероятно, взяли за основу готовый код с открытыми исходниками.
Полученный бинарник копирует себя в скрытую папку с именем D3F4E2A1. Файл получает название RuntimeHost.exe и прячется от глаз пользователя с помощью атрибутов "Скрытый" и "Системный". Для закрепления в системе майнер создаёт целых шесть механизмов автозапуска: три запланированных задачи, два ключа реестра и один ярлык в папке автозагрузки. Каждый раз при запуске RuntimeHost.exe проверяет, выполнен ли уже процесс Hollowing, и если нет, запускает его снова. Это гарантирует, что даже если один из механизмов удалят, система восстановится.
Теперь о том, как майнер обходит защиту. После успешного выполнения Hollowing вредонос запускает свой код под видом легитимной Microsoft-подписанной утилиты из .NET Framework. Выбирается первая доступная из списка: InstallUtil.exe, RegAsm.exe, RegSvcs.exe, MSBuild.exe, AppLaunch.exe, AddInProcess.exe или aspnet_compiler.exe. Для этого майнер создаёт процесс в приостановленном состоянии, подменяет его память и запускает уже вредоносный код. При этом он добавляет исключения в Microsoft Defender для всех этих легитимных программ, а также для своих файлов и других майнеров (lolMiner.exe, SRBMiner-MULTI.exe, gminer.exe).
Прежде чем начать майнинг, вредонос проверяет, не запущен ли он в среде анализа. Он ищет признаки виртуальных машин VMware и VirtualBox, а также наличие инструментов для реверс-инжиниринга: dnSpy, x64dbg, IDA, Ghidra, ProcMon, Wireshark, Fiddler и других. Если обнаруживается хотя бы один из них, процесс немедленно завершается.
Командный сервер, с которым связывается майнер, зашифрован алгоритмом AES-128-CBC. Адрес для соединения - wss[:]//minemine.gleeze[.]com:8443/ws. Кроме того, в бинарнике жёстко прописан отпечаток TLS-сертификата для проверки подлинности сервера. При подключении вредонос отправляет подробную информацию о системе: модель и количество ядер процессора, модель GPU, объём оперативной памяти, загрузку CPU и GPU, температуру видеокарты, версию Windows, сведения о запущенном антивирусе, текущий IP-адрес. Также он определяет, не играет ли пользователь в игры или не занимается ли стримингом - в этом случае майнинг приостанавливается, чтобы не вызвать перегрузку и не выдать себя.
Ключевая особенность кампании в том, что майнер не хранит в себе код для майнинга. Он скачивает и запускает один из трёх известных майнеров (gminer, lolMiner, SRBMiner-MULTI) непосредственно с сервера в момент активации. Это позволяет злоумышленникам динамически менять инструменты в зависимости от текущих рыночных условий.
Специалисты Microsoft Defender на основе анализа жёстко зашитого сертификата выявили три IP-адреса, входящие в инфраструктуру управления: 93.115[.]10.35, 198.23[.]185.238 и 2.59.132[.]106. Используя эти данные, исследователи обнаружили дополнительные кампании, связанные с доменами direct-download[.]giize[.]com и free-download[.]giize[.]com. Всего с марта 2026 года выявлено более 150 вредоносных доменов, используемых в рамках этой атаки. Отчёт Microsoft предупреждает, что помимо майнинга криптовалют ScreenConnect даёт злоумышленникам возможность красть данные, перемещаться по сети и даже устанавливать программы-вымогатели. Таким образом, кампания несёт не прямой финансовый ущерб от майнинга, а долгосрочную угрозу.
Для защиты компания Microsoft рекомендует включить облачную защиту и правила сокращения поверхности атаки в Microsoft Defender, а также использовать защиту сети. Пользователям стоит с осторожностью относиться к ссылкам на скачивание, полученным в ответах AI-чат-ботов, и использовать браузеры с поддержкой SmartScreen. Данный случай - яркий сигнал того, что угрозы адаптируются к новому поведению пользователей, и защита должна идти в ногу со временем.
Индикаторы компрометации
IPv4
- 193.42.11.108
Domains
- direct-download.gleeze.com
- directdownload.icu
- direct-downloads.giize.com
- free-download.giize.com
- start-download.gleeze.com
WebSockets Secure
- wss://minemine.gleeze.com:8443/ws
SHA256
- 062bb28765fbaa11f8cc341fa16e2c7f942a122d929cb41f4a0f755b4429f246
- 16562974deec80e41ef57a71a6de8c03ceb393005fb1432f8d9d82c61294ef8c
- 1b2555b09ac62164638f47c8272beb6b0f97186e37d3a54cb84c723ff7a2eee5
- 2ee93ccbcd49ed94c65dcf52e7dcb8f0fa0a443ca24c0e0c7f79152efba657b7
- 69077fcf940fc5852fb32beed15636756ebc04ac971b7ed71d36251e7ea70a20
- 7035c2abeb617e828dfda1b119b8544fa9ae15a1d263d18bc5506acaf381f496
- 9ff07c9fafa9c03fdf69e4abf6806aa7c938b5480e7e258f227db0719ecd6386
- a460d00ef93c8ce70d32e48e55781af66a53328fc2dde45519be196c265de074
- c7425fbe6c3a4937934215c54027d4b67202d12ab490682fae03498870d66d06
- cf3f8160eb5a5580e0c35054847e3ac4d01e9fe74fab8bc12bf6e8a40bf696b2
- db2d33c4e6e4a5c2263b56e8303c343305a94dde1fc2968304ba260acbbd9f9f
- e021662a652ba95c8778b991056696ab3c9b0f60d5e23b1e6cf73c3847db6610