Recentemente, a Microsoft alertou sobre uma campanha ativa de criptomineração que utiliza interações com chatbots de inteligência artificial (IA) para direcionar usuários a sites de downloads maliciosos. Esta técnica inovadora de entrega de malware amplia o uso de engenharia social além dos resultados de busca convencionais, segundo especialistas da Microsoft Defender.
Os atacantes estão se passando por utilitários de sistema legítimos, como CrystalDiskInfo e HWMonitor, visando usuários com GPUs de alto desempenho. O objetivo é comprometer sistemas com maior valor de mineração, em vez de infectar indiscriminadamente um grande número de máquinas. Além disso, os invasores estabelecem acesso remoto persistente aos hosts comprometidos usando o ScreenConnect, permitindo atividades subsequentes, como roubo de dados e movimentação lateral.
O ataque começa quando usuários procuram por utilitários de sistema confiáveis em motores de busca, que retornam sites maliciosos manipulados por técnicas de SEO. Em abril de 2026, observou-se que as interações com ferramentas baseadas em modelos de linguagem (LLM) também direcionavam usuários para esses sites. Os sites apresentam um botão de download proeminente que baixa um arquivo ZIP contendo um executável legítimo e um DLL malicioso, que instala outro DLL usando “msiexec.exe”.
Uma vez instalado, o ScreenConnect tenta continuamente se conectar a um servidor controlado por atacantes, servindo como canal para um executável que estabelece persistência no host. Este executável configura exclusões no Microsoft Defender e executa verificações anti-análise. Em alguns casos, um script PowerShell é usado para baixar o binário de um drive remoto, armazená-lo localmente e criar uma tarefa agendada para executá-lo.
A Microsoft destacou a importância de adotar uma postura de verificação deliberada, confiando nos fornecedores e ferramentas, mas validando seu comportamento dentro do ambiente. Organizações em setores sensíveis devem assumir que atores de ameaça continuarão refinando o abuso de terceiros, interceptação de credenciais e mecanismos de persistência furtivos para manter acesso estratégico.
Fonte:https://thehackernews.com/2026/05/ai-chatbot-recommendations-redirect.html


