Microsoft раскрыла кампанию криптоджекинга, нацеленную на владельцев мощных видеокарт
Злоумышленники маскировали майнеры под CrystalDiskInfo, DDU и FurMark, используя SEO-отравление
Вредоносное ПО следило за загрузкой GPU и отключало майнинг во время игр, чтобы избежать обнаружения
Microsoft зафиксировала случаи, когда ИИ-чатботы рекомендовали ссылки на вредоносные сайты с утилитами
Microsoft обнаружила продолжающуюся кампанию по криптоджекингу, которая использует SEO-отравление (SEO poisoning) и, как было замечено в некоторых случаях, рекомендации, сгенерированные ИИ-чатботами, чтобы заманить пользователей к загрузке GPU-майнинг-вредоносов, замаскированных под популярные компьютерные утилиты. Согласно подробному отчёту об угрозах, опубликованному во вторник, 26 мая 2026 года, командами Microsoft Defender Experts и Microsoft Defender Security Research Team, операция была нацелена конкретно на пользователей, которые, вероятно, владеют высокопроизводительными графическими картами, — геймеров, энтузиастов «железа», пользователей нейросетей и оверклокеров.
Источник изображения — оригинальный источник
Под какие программы маскируются мошенники
Злоумышленники скопировали внешний вид страниц загрузки для нескольких широко используемых утилит:
- CrystalDiskInfo
- HWMonitor
- Display Driver Uninstaller (DDU)
- FurMark
- K-Lite Codec Pack
- PDFgear
Выбор именно этих брендов не случаен: все перечисленные программы популярны у энтузиастов «железа» и продвинутых пользователей ПК — то есть у аудитории, максимально вероятно владеющей мощным дискретным GPU, на котором майнинг криптовалют экономически оправдан. Жертвы, искавшие это ПО через обычные поисковики, а в отдельных случаях получившие ссылку от ИИ-помощника, попадали на подконтрольные злоумышленникам страницы загрузки с вредоносными ZIP-архивами.
Как происходит заражение
По данным Microsoft, атакующих интересует не столько количество заражённых устройств, сколько их «качество»: кампания выстроена так, чтобы максимизировать доход с каждого скомпрометированного компьютера, а не просто охватить как можно больше систем.
Скачанный архив содержит установщик легитимной утилиты и вредоносную библиотеку autorun.dll. При запуске подлинного приложения Windows автоматически подгружает эту DLL из той же папки — классическая техника DLL-подгрузки (DLL sideloading), не требующая эксплуатации уязвимостей и обычно не оставляющая заметных следов взлома.
Дальше вредонос в фоне устанавливает ScreenConnect (также известный как ConnectWise Control) — легитимную корпоративную платформу удалённого доступа. Сама Microsoft подчёркивает: ScreenConnect не является вредоносным ПО как таковым, но злоумышленники всё чаще злоупотребляют легитимными RMM-инструментами (remote monitoring and management), чтобы обходить защитные механизмы. Помимо майнинга, закреплённый удалённый доступ в теории может использоваться и для более серьёзных вещей — кражи данных, продвижения по сети и развёртывания шифровальщиков.
Затем разворачивается бинарный файл SimpleRunPE.exe, предположительно частично основанный на общедоступном PoC-проекте с GitHub, реализующем подмену процессов (process hollowing). Вредонос копирует себя в скрытые системные каталоги под именем RuntimeHost.exe, создаёт задачи планировщика и записи автозагрузки, а также настойчиво добавляет исключения в Microsoft Defender — даже если пользователь или администратор пытается их удалить. Всего исследователи насчитали шесть отдельных механизмов закрепления в системе. Для внедрения майнинг-кода злоумышленники используют ту же технику подмены процессов, встраивая его в доверенные, подписанные Microsoft утилиты .NET — MSBuild.exe, InstallUtil.exe и RegAsm.exe.
Как майнер прячется от пользователя и от анализа
Вредонос спроектирован с расчётом на то, что жертва — как раз тот тип пользователя, который следит за состоянием своего ПК. Майнер отслеживает загрузку GPU, простой системы, игровую активность и стриминговые нагрузки и автоматически приостанавливает майнинг при высокой активности видеокарты. За счёт этого владелец компьютера, скорее всего, не заметит типичных признаков заражения — просадок FPS, перегрева или постоянно работающих на полную мощность кулеров.
Перед активацией вредонос также проводит обширную проверку окружения на признаки виртуальных машин, отладчиков и инструментов реверс-инжиниринга и форензики — в частности, ищет Wireshark, ProcMon, x64dbg, dnSpy, IDA и Ghidra. При обнаружении любого из них программа самоуничтожается, что заметно осложняет анализ для исследователей безопасности.
При чём здесь ИИ-чатботы
Пожалуй, самая необычная деталь этой истории — то, что вредоносные ссылки, по наблюдениям Microsoft, время от времени попадали и в ответы ИИ-чатботов. В апреле 2026 года компания зафиксировала случаи, когда пользователи, спрашивавшие у LLM-помощников, откуда скачать нужную утилиту, получали в ответе ссылку на подконтрольный злоумышленникам домен. Microsoft уточняет, что речь идёт об отдельных иллюстративных примерах и это не означает системной проблемы у какого-то конкретного ИИ-сервиса, но сама тенденция вписывается в более широкую картину: помимо классического SEO-отравления поисковой выдачи появляется и «отравление» рекомендаций ИИ-поиска.
По оценке Microsoft, операция активна как минимум с марта 2026 года и охватывает более 150 вредоносных доменов, имитирующих страницы загрузки известных утилит. Значительная часть таких страниц размещена на поддоменах gleeze.com — инфраструктуры сервиса динамического DNS Dynu, который и раньше засвечивался в фишинговых и вредоносных кампаниях.
Какие майнеры устанавливают на заражённые ПК
На финальном этапе злоумышленники используют один из нескольких GPU-майнеров — lolMiner, gminer или SRBMiner-MULTI. Сам майнер не зашит в тело вредоноса заранее: после разведки заражённой системы (модель GPU, характеристики CPU, установленный антивирус, объём памяти, общая активность) полезная нагрузка динамически подгружает наиболее подходящий под конкретное «железо» инструмент.
Как защититься
- Скачивайте утилиты вроде CrystalDiskInfo, HWMonitor, DDU, FurMark, K-Lite Codec Pack и PDFgear только с официальных сайтов разработчиков, а не по первой ссылке из поиска или из ответа чат-бота
- Насторожитесь, если рядом с исполняемым файлом знакомой программы в папке загрузок или во временных каталогах появился файл autorun.dll
- Проверьте, не установлен ли на компьютере ScreenConnect (ConnectWise Control), который вы сами не разворачивали
- Периодически проверяйте список исключений Microsoft Defender и задачи планировщика на предмет подозрительных записей
- Обращайте внимание не только на явные симптомы майнинга (перегрев, шум кулеров), но и на скрытую активность — часть современных майнеров, как в этом случае, намеренно «затихает» во время игр и бенчмарков
Кампания в очередной раз показывает, что доверие к «первой ссылке из поиска» — при загрузке даже хорошо знакомых программ — становится всё более рискованной привычкой. Атакующие теперь целятся не только в классическую поисковую выдачу, но и в системы ИИ-поиска, а значит ссылка, полученная от чат-бота, требует такой же проверки, как и любая другая из непроверенного источника.
















