Malware de cryptojacking suggéré par les chatbots IA

Malware de cryptojacking suggéré par les chatbots IA

Les experts de Microsoft ont identifié une campagne de cryptojacking qui exploite le Chatbot IA pour convaincre les utilisateurs de télécharger des logiciels infectés, en complément de la technique traditionnelle d'empoisonnement SEO. Les cybercriminels établissent également un accès à distance persistant pour voler des données ou installer des ransomwares.

Extraction de GPU et accès à distance

Le but de cryptojacking consiste à exploiter des ressources informatiques (GPU notamment) pour le minage de cryptomonnaies, évidemment à l'insu des victimes. Les cybercriminels ont principalement exploité la technique Intoxication SEO pour manipuler les résultats de recherche. Lorsque les utilisateurs recherchent des outils populaires, tels que CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack et PDFgear, ils se retrouvent sur de faux sites dont la conception est similaire à celle des sites légitimes.

Dans certains cas, des liens vers ces sites sont présents dans les réponses Chatbot IAc'est pourquoi ce que l'on appelle « l'empoisonnement » des résultats de la recherche a été étendu aux LLM (Large Language Model). Microsoft a identifié plus de 150 domaines. Cliquer sur le bouton de téléchargement télécharge un Archives ZIP qui contient l'exécutable légitime de l'outil et une DLL (autorun.dll).

Lorsque l'utilisateur lance l'exécutable, la DLL est chargée en mémoire (DLL sideloading) et télécharge une deuxième DLL qui, en réalité, est l'installateur de Connexion intelligenteun outil d'accès à distance légitime exploité par les cybercriminels pour copier le fichier dans un dossier caché SimpleRunPE.exe (masqué comme RuntimeHost.exe). Le malware établit six mécanismes de persistance (trois tâches planifiées, deux clés de registre et un raccourci vers le dossier de démarrage).

En utilisant la technique du « processus creux », le malware est exécuté dans certains utilitaires Windows. A la fin le mineur de crypto-monnaie qui profitent du GPU. Il est clair que les pièces numériques extraites finissent dans les portefeuilles des cybercriminels. Microsoft Defender peut détecter et bloquer ces attaques de cryptojacking.

Voir l’article original en italien