微软发现了一场正在进行的加密货币劫持活动,该活动利用搜索引擎优化(SEO)投毒,有些案例里还借AI聊天机器人推荐软件,诱使用户下载伪装成流行电脑实用程序的GPU挖矿恶意软件。根据微软防御专家团队和微软防御安全研究团队周二发布的一份详细威胁报告,这次行动专门盯上那些可能拥有高性能显卡的人,比如游戏玩家、硬件发烧友、AI用户和超频玩家。
这次活动假冒了不少常用的工具软件,如CrystalDiskInfo、HWMonitor、Display Driver Uninstaller(DDU)、FurMark、K-Lite Codec Pack和PDFgear。据说,用户在传统搜索引擎上搜这些软件时——有的还是通过AI聊天机器人推荐的——会被引到黑客控制的下载页面,这些页面托管着恶意的ZIP压缩包。
微软说,这帮黑客好像不太在乎感染多少人,更在意的是搞到那些配了强力独立显卡的电脑,因为这种显卡挖矿赚钱更划算。一旦安装,这个恶意软件会先用正版的ScreenConnect远程管理工具装好后门,偷偷摸摸地再加载lolMiner、gminer和SRBMiner-MULTI这些挖矿程序。
攻击链高度依赖通常与更高级恶意软件操作相关的隐蔽技术。下载的压缩包将合法软件安装程序与恶意DLL捆绑在一起,这些DLL通过DLL侧加载方式被自动加载。随后,恶意软件建立了六种独立的持久化机制,添加了Microsoft Defender排除项,检查虚拟机和安全分析工具,并使用进程镂空技术将挖矿代码注入到受信任的微软签名.NET实用程序中,如MSBuild.exe、InstallUtil.exe和RegAsm.exe。
然而,这场攻击活动最不寻常的方面或许是微软观察到,一些恶意域名可能通过与AI聊天机器人的交互而浮出水面。据该公司称,用户向基于大型语言模型(LLM)的助手请求软件下载推荐时,在某些情况下,生成的回复中会嵌入指向攻击者控制域名的链接。微软强调,该示例仅用于说明,“并不表明任何特定AI服务存在系统性问题”,但指出这一活动似乎与新兴的AI辅助搜索投毒技术相符。
据微软分析,该行动至少从2026年3月起就一直在进行,涉及超过150个伪装成靠谱的工具下载网站的恶意域名。很多下载文件都放在gleeze.com的子域名上,这个基础设施跟Dynu动态DNS服务有关,而它过去经常被用来搞钓鱼和恶意软件攻击。
一开始的感染过程看起来简单,其实暗藏玄机。受害者下载的ZIP压缩包里,既有正规工具的可执行文件,也有一个叫autorun.dll的恶意DLL。当正规程序一启动,Windows就会通过DLL侧载的方式,自动从同一个文件夹里加载那个恶意DLL——这是Windows系统上老掉牙的滥用招数,不需要利用什么软件漏洞,而且通常看不出任何被入侵的痕迹。
随后,恶意软件悄悄装上了ScreenConnect,这是一个合法的企业远程管理平台,也叫ConnectWise Control。微软特别指出,ScreenConnect本身并非恶意,而是被黑客滥用,就像攻击者越来越爱用合法的远程监控和管理(RMM)工具来躲过安全检测一样。
一旦连上远程,攻击者就放了一个叫SimpleRunPE.exe的二进制文件,微软认为这个文件可能有一部分是从GitHub上一个公开的演示项目(进程掏空技术)里抄来的。这个恶意软件把自己复制到Windows的隐藏文件夹里,命名为RuntimeHost.exe,还创建了计划任务和启动项,好让自己一直留在系统里,并且就算用户或管理员想删掉,它也会一遍遍重新加回Microsoft Defender的排除项。
该恶意软件似乎还经过专门设计,以避免被在意电脑性能的用户发现。微软表示,该挖矿程序会监控GPU使用率、系统空闲时间、游戏活动以及看视频或直播等任务,一旦发现GPU使用率过高,就会立刻停止挖矿。实际上,这很可能减少了诸如帧率突然下降、过热或GPU风扇持续噪音等明显的警示信号,否则这些信号可能会提醒用户系统已受到入侵。
为进一步规避检测,该恶意软件在激活前做了大量反分析检查。该软件会扫描系统,看有没有虚拟机痕迹、调试工具、逆向工程平台、抓包工具和取证软件,比如Wireshark、ProcMon、x64dbg、dnSpy、IDA和Ghidra。如果检测到任何此类工具,恶意软件便会自动退出。
微软表示,该恶意软件的运营者最终利用受感染的系统部署了多款GPU挖矿程序中的一款,包括lolMiner、gminer和SRBMiner-MULTI。恶意软件并未直接将挖矿程序嵌入自身,而是在摸清受害系统情况后(包括GPU型号、CPU规格、已安装的杀毒软件、内存配置以及整体系统活动),动态下载最合适的挖矿软件作为载荷。
这次攻击暴露了一个让人捏把汗的新动向:攻击者现在不仅针对搜索引擎,还瞄准了AI辅助的搜索推荐系统。虽然传统的SEO投毒已存在多年,但现在大家越来越爱用AI聊天机器人和大模型助手来推荐软件,这可能正在打开一个新的攻击口子,让恶意网站靠AI生成的回答多露脸。大家得多留个心眼,就算是从看着挺靠谱的网站下载的常用小工具,也可能藏着恶意程序,尤其是从第三方镜像站或AI给的链接下载,而不是官网直接拿。
热门跟贴