Kampania cryptojackingu wykorzystuje SEO i chatboty. Cel: wydajne komputery z Windows
Odkryta przez Microsoft kampania cryptojackingu łączy SEO poisoning z manipulacją rekomendacjami chatbotów AI. Atakujący celują w posiadaczy komputerów z wydajnymi GPU, instalując górników kryptowalut za pomocą fałszywych instalatorów popularnych narzędzi systemowych.
Nowa kampania złośliwego oprogramowania łączy techniki pozycjonowania w wyszukiwarkach z manipulacją odpowiedziami chatbotów AI. Jak informują badacze z Microsoftu, celem są użytkownicy komputerów wyposażonych w wydajne karty graficzne, a motyw ataku jest finansowy – cryptojacking, czyli nielegalne wykorzystanie mocy obliczeniowej GPU do kopania kryptowalut.
Jak wygląda łańcuch infekcji
Atak zaczyna się od wyszukania w internecie popularnych, darmowych narzędzi systemowych. Badacze Microsoftu wymieniają konkretne programy: CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack oraz PDFgear. Osoba szukająca którejś z tych aplikacji trafia na złośliwą stronę, której pozycja w wynikach wyszukiwania została sztucznie podbita – to właśnie SEO poisoning.
„W niektórych przypadkach użytkownicy pytający chatboty AI o rekomendacje pobrania oprogramowania otrzymywali linki do domen kontrolowanych przez atakujących w wygenerowanych odpowiedziach” – podaje Microsoft w swoim raporcie. Kampania nie ogranicza się więc do manipulacji wyszukiwarkami, ale wykorzystuje również zaufanie użytkowników do asystentów AI.
Pobrany plik to archiwum ZIP hostowane na subdomenie gleeze[.]com – domenie wcześniej notowanej jako źródło phishingu. Archiwum zawiera legalny instalator wybranego narzędzia, ale obok niego znajduje się złośliwa biblioteka DLL, która ładuje się automatycznie przy uruchomieniu prawdziwego programu.
Wielopoziomowa persystencja i ukrywanie
Po uruchomieniu złośliwa biblioteka DLL wykorzystuje msiexec.exe do zainstalowania pakietu vcredist_x64.dll, który w rzeczywistości jest instalatorem legalnego narzędzia do zdalnego dostępu – ScreenConnect. Dzięki niemu atakujący zyskuje trwały dostęp do systemu i może w późniejszym czasie instalować dodatkowe komponenty.
Kolejnym krokiem jest wgranie pliku SimpleRunPE.exe. Badacze Microsoftu odkryli, że to narzędzie ustanawia „sześć mechanizmów trwałości w różnych lokalizacjach autostartu Windows”. SimpleRunPE.exe to rozwidlenie publicznego repozytorium demonstrującego technikę process hollowing – zastępowania kodu legalnego procesu złośliwym kodem. W tej kampanii atakujący wstrzykiwał kod do podpisanych przez Microsoft plików, takich jak InstallUtil.exe, RegAsm.exe, MSBuild.exe czy aspnet_compiler.exe.
Co więcej, złośliwe oprogramowanie dodaje własną ścieżkę i proces do list wykluczeń w Microsoft Defender, co utrudnia wykrycie. Sprawdza też środowisko pod kątem maszyn wirtualnych i 40 procesów związanych z narzędziami analitycznymi – jeśli któryś zostanie znaleziony, malware kończy działanie.
Górnicy kryptowalut i profile ofiar
Po pomyślnym wstrzyknięciu kodu do legalnego procesu system pobiera i uruchamia jeden z trzech programów do kopania kryptowalut: gminer, lolMiner lub SRBMiner-MULTI. Wszystkie są zoptymalizowane do wykorzystania procesorów graficznych (GPU).
Microsoft zwraca uwagę, że kampania różni się od typowych operacji cryptojackingu – nie chodzi o masowe infekowanie przypadkowych urządzeń, lecz o precyzyjne celowanie w maszyny z wydajnymi kartami graficznymi. „Strategia targetowania i monetyzacji została zaprojektowana od podstaw, aby zmaksymalizować wydajność wydobycia GPU na zainfekowane urządzenie” – czytamy w raporcie.
Jak się bronić
Dla przeciętnego użytkownika kluczowa jest ostrożność przy pobieraniu oprogramowania. Warto pobierać narzędzia wyłącznie z oficjalnych stron producentów lub zaufanych repozytoriów.
- Sprawdzaj adres URL przed kliknięciem – fałszywe strony często różnią się jednym znakiem od prawdziwych.
- Nie ufaj rekomendacjom chatbotów bez weryfikacji – asystenci AI mogą wyświetlać linki do złośliwych domen.
- Monitoruj wykorzystanie procesora i GPU – nagły wzrost obciążenia przy braku uzasadnienia może być sygnałem cryptojackingu.
- Aktualizuj oprogramowanie i system operacyjny, w tym oprogramowanie antywirusowe.
- Korzystaj z rozwiązań EDR (Endpoint Detection and Response), które wykrywają techniki takie jak process hollowing.
Firmy i administratorzy powinni wdrożyć zasady ograniczające możliwość instalacji oprogramowania, a także monitorować komunikację sieciową pod kątem połączeń do nieznanych adresów związanych z górnictwem kryptowalut. Microsoft udostępnił w swoim raporcie szczegółowe wskaźniki kompromitacji (IoC), które mogą pomóc w identyfikacji zagrożenia.
Kampania ta pokazuje, że metody dystrybucji malware stale ewoluują – SEO poisoning i AI chatbots stają się realnymi wektorami infekcji. Świadomość tych mechanizmów to pierwszy krok do skutecznej ochrony.


