Phần mềm độc hại GPU mining lây nhiễm qua đầu độc SEO và chatbot AI

10:21 | 03/06/2026

Mới đây, tin tặc đang nhắm mục tiêu vào các hệ thống máy tính hiệu năng cao trong một chiến dịch tấn công chiếm đoạt tiền điện tử thông qua một hoạt động đầu độc SEO (poisoning) cùng thao túng các đề xuất của chatbot AI.

Cụ thể, tin tặc đã sử dụng các trang tải xuống độc hại chứa các phần mềm tiện ích như CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack và PDFgear để tiến hành lây nhiễm trên các thiết bị mục tiêu. Qua đó, tin tặc sẽ có quyền truy cập lâu dài vào máy tính bằng cách triển khai công cụ quản lý từ xa hợp pháp ScreenConnect, ứng dụng này sau đó có thể được sử dụng để cài đặt bổ sung phần mềm độc hại.

Các nhà nghiên cứu của Microsoft phát hiện ra chiến dịch này và xác định rằng cuộc tấn công bắt đầu khi người dùng tìm kiếm một trong những tiện ích đã đề cập ở trên và bị hiển thị các liên kết độc hại được tăng thứ hạng tìm kiếm, thông qua việc làm sai lệch kết quả SEO tìm kiếm.

Tuy nhiên, một số báo cáo hồi tháng 4/2026 cho thấy người dùng đã bị chuyển hướng đến các tên miền độc hại, sau khi họ tương tác với các trợ lý ảo dựa trên AI.

Microsoft cho biết: “Trong những trường hợp này, người dùng khi hỏi chatbot AI về các đề xuất tải xuống phần mềm, đã nhận được các liên kết đến các tên miền do kẻ tấn công kiểm soát trong các phản hồi được tạo ra”.

Thông tin cho rằng ChatGPT đã chuyển hướng người dùng đến URL độc hại để tải xuống CrystalDiskMark

Tệp tải xuống độc hại là một kho lưu trữ ZIP lưu trữ trên một tên miền subdomain gleeze[.]com - vốn từng bị gắn cờ trong quá khứ vì có liên quan đến các trang web lừa đảo.

Theo gã khổng lồ công nghệ, tệp lưu trữ này bao gồm tệp thực thi của tiện ích hợp pháp cũng như một tệp DLL độc hại được tự động tải khi khởi chạy tệp nhị phân thông thường. Các nhà nghiên cứu phát hiện DLL này sử dụng tiến trình msiexec.exe để cài đặt vcredist_x64.dll, một trình cài đặt cho công cụ truy cập từ xa ScreenConnect.

Sau khi thiết lập phiên ScreenConnect với máy khách bị xâm nhập, tin tặc nhúng một tệp nhị phân khác có tên SimpleRunPE.exe, tệp này tự sao chép thành RuntimeHost.exe vào một thư mục ẩn trong Explorer. Mục đích của tệp thực thi này là thiết lập “sáu cơ chế duy trì hoạt động trên nhiều vị trí tự khởi động của Windows”.

Phần mềm độc hại thiết lập sáu cơ chế duy trì hoạt động

Trong một số trường hợp, tệp nhị phân có thể được nhúng thông qua một script PowerShell độc hại và lưu cục bộ dưới dạng vlc.exe, nhằm mục đích giả mạo tệp thực thi của trình phát đa phương tiện VideoLAN phổ biến.

Dựa trên đường dẫn Program Database (PDB) của SimpleRunPE.exe, các nhà nghiên cứu đánh giá tin tặc đã sử dụng kỹ thuật process hollowing để hành động bí mật và cố gắng tạo ra một tiến trình rỗng trong một tệp nhị phân .NET hợp pháp được Microsoft ký số, bao gồm InstallUtil.exe, RegAsm.exe, RegSvcs.exe, MSBuild.exe, AppLaunch.exe, AddInProcess.exe, aspnet_compiler.exe.

Với mục đích tương tự, tệp nhị phân độc hại cũng gọi PowerShell để thêm đường dẫn và tiến trình của nó vào danh sách loại trừ trong Microsoft Defender.

Ngoài ra, phần mềm độc hại kiểm tra môi trường để tìm các máy ảo và một tập hợp 40 tên tiến trình tương ứng với các công cụ phân tích. Nếu phát hiện bất kỳ máy ảo nào, phần mềm độc hại sẽ chấm dứt quá trình thực thi của chúng.

Sau khi hoàn tất giai đoạn trên, phần mềm độc hại chạy bên trong một tiện ích Windows được Microsoft ký số, một trong ba mô-đun khai thác sẽ tải xuống và thực thi. Các chương trình mining được hỗ trợ là gminer, lolMiner và SRBMiner-MULTI, tất cả đều được thiết kế để sử dụng GPU.

Microsoft cho biết chiến dịch tiền điện tử này nổi bật nhờ “chiến lược nhắm mục tiêu và đánh cắp tiền điện tử được thiết kế từ đầu để tối đa hóa lợi nhuận GPU mining trên mỗi thiết bị bị xâm nhập”, thay vì tập trung vào số lượng. 

Để lại bình luận