Microsoft обнаружила продолжающуюся кампанию по криптоджекингу, которая использует SEO-отравление (SEO poisoning) и, как было замечено в некоторых случаях, рекомендации, сгенерированные ИИ-чатботами, чтобы заманить пользователей к загрузке GPU-майнинг-вредоносов, замаскированных под популярные компьютерные утилиты. Согласно подробному отчёту об угрозах, опубликованному во вторник, 26 мая 2026 года, командами Microsoft Defender Experts и Microsoft Defender Security Research Team, операция была нацелена конкретно на пользователей, которые, вероятно, владеют высокопроизводительными графическими картами, — геймеров, энтузиастов «железа», пользователей нейросетей и оверклокеров.

Иллюстрация к материалу о криптоджекинг-кампанииИсточник изображения — оригинальный источник

Под какие программы маскируются мошенники

Злоумышленники скопировали внешний вид страниц загрузки для нескольких широко используемых утилит:

  • CrystalDiskInfo
  • HWMonitor
  • Display Driver Uninstaller (DDU)
  • FurMark
  • K-Lite Codec Pack
  • PDFgear

Выбор именно этих брендов не случаен: все перечисленные программы популярны у энтузиастов «железа» и продвинутых пользователей ПК — то есть у аудитории, максимально вероятно владеющей мощным дискретным GPU, на котором майнинг криптовалют экономически оправдан. Жертвы, искавшие это ПО через обычные поисковики, а в отдельных случаях получившие ссылку от ИИ-помощника, попадали на подконтрольные злоумышленникам страницы загрузки с вредоносными ZIP-архивами.

реклама кормит Уточку 🦆

Как происходит заражение

По данным Microsoft, атакующих интересует не столько количество заражённых устройств, сколько их «качество»: кампания выстроена так, чтобы максимизировать доход с каждого скомпрометированного компьютера, а не просто охватить как можно больше систем.

Скачанный архив содержит установщик легитимной утилиты и вредоносную библиотеку autorun.dll. При запуске подлинного приложения Windows автоматически подгружает эту DLL из той же папки — классическая техника DLL-подгрузки (DLL sideloading), не требующая эксплуатации уязвимостей и обычно не оставляющая заметных следов взлома.

Дальше вредонос в фоне устанавливает ScreenConnect (также известный как ConnectWise Control) — легитимную корпоративную платформу удалённого доступа. Сама Microsoft подчёркивает: ScreenConnect не является вредоносным ПО как таковым, но злоумышленники всё чаще злоупотребляют легитимными RMM-инструментами (remote monitoring and management), чтобы обходить защитные механизмы. Помимо майнинга, закреплённый удалённый доступ в теории может использоваться и для более серьёзных вещей — кражи данных, продвижения по сети и развёртывания шифровальщиков.

Затем разворачивается бинарный файл SimpleRunPE.exe, предположительно частично основанный на общедоступном PoC-проекте с GitHub, реализующем подмену процессов (process hollowing). Вредонос копирует себя в скрытые системные каталоги под именем RuntimeHost.exe, создаёт задачи планировщика и записи автозагрузки, а также настойчиво добавляет исключения в Microsoft Defender — даже если пользователь или администратор пытается их удалить. Всего исследователи насчитали шесть отдельных механизмов закрепления в системе. Для внедрения майнинг-кода злоумышленники используют ту же технику подмены процессов, встраивая его в доверенные, подписанные Microsoft утилиты .NET — MSBuild.exe, InstallUtil.exe и RegAsm.exe.

реклама кормит Уточку 🦆

Как майнер прячется от пользователя и от анализа

Вредонос спроектирован с расчётом на то, что жертва — как раз тот тип пользователя, который следит за состоянием своего ПК. Майнер отслеживает загрузку GPU, простой системы, игровую активность и стриминговые нагрузки и автоматически приостанавливает майнинг при высокой активности видеокарты. За счёт этого владелец компьютера, скорее всего, не заметит типичных признаков заражения — просадок FPS, перегрева или постоянно работающих на полную мощность кулеров.

Перед активацией вредонос также проводит обширную проверку окружения на признаки виртуальных машин, отладчиков и инструментов реверс-инжиниринга и форензики — в частности, ищет Wireshark, ProcMon, x64dbg, dnSpy, IDA и Ghidra. При обнаружении любого из них программа самоуничтожается, что заметно осложняет анализ для исследователей безопасности.

реклама кормит Уточку 🦆

При чём здесь ИИ-чатботы

Пожалуй, самая необычная деталь этой истории — то, что вредоносные ссылки, по наблюдениям Microsoft, время от времени попадали и в ответы ИИ-чатботов. В апреле 2026 года компания зафиксировала случаи, когда пользователи, спрашивавшие у LLM-помощников, откуда скачать нужную утилиту, получали в ответе ссылку на подконтрольный злоумышленникам домен. Microsoft уточняет, что речь идёт об отдельных иллюстративных примерах и это не означает системной проблемы у какого-то конкретного ИИ-сервиса, но сама тенденция вписывается в более широкую картину: помимо классического SEO-отравления поисковой выдачи появляется и «отравление» рекомендаций ИИ-поиска.

По оценке Microsoft, операция активна как минимум с марта 2026 года и охватывает более 150 вредоносных доменов, имитирующих страницы загрузки известных утилит. Значительная часть таких страниц размещена на поддоменах gleeze.com — инфраструктуры сервиса динамического DNS Dynu, который и раньше засвечивался в фишинговых и вредоносных кампаниях.

Какие майнеры устанавливают на заражённые ПК

На финальном этапе злоумышленники используют один из нескольких GPU-майнеров — lolMiner, gminer или SRBMiner-MULTI. Сам майнер не зашит в тело вредоноса заранее: после разведки заражённой системы (модель GPU, характеристики CPU, установленный антивирус, объём памяти, общая активность) полезная нагрузка динамически подгружает наиболее подходящий под конкретное «железо» инструмент.

Как защититься

  • Скачивайте утилиты вроде CrystalDiskInfo, HWMonitor, DDU, FurMark, K-Lite Codec Pack и PDFgear только с официальных сайтов разработчиков, а не по первой ссылке из поиска или из ответа чат-бота
  • Насторожитесь, если рядом с исполняемым файлом знакомой программы в папке загрузок или во временных каталогах появился файл autorun.dll
  • Проверьте, не установлен ли на компьютере ScreenConnect (ConnectWise Control), который вы сами не разворачивали
  • Периодически проверяйте список исключений Microsoft Defender и задачи планировщика на предмет подозрительных записей
  • Обращайте внимание не только на явные симптомы майнинга (перегрев, шум кулеров), но и на скрытую активность — часть современных майнеров, как в этом случае, намеренно «затихает» во время игр и бенчмарков

Кампания в очередной раз показывает, что доверие к «первой ссылке из поиска» — при загрузке даже хорошо знакомых программ — становится всё более рискованной привычкой. Атакующие теперь целятся не только в классическую поисковую выдачу, но и в системы ИИ-поиска, а значит ссылка, полученная от чат-бота, требует такой же проверки, как и любая другая из непроверенного источника.