AI 비교AI 찾기AI 뉴스AI 활용
회사 소개
개인정보처리방침이용약관FAQ문의하기문의하기
에이아이비 주식회사사업자정보
© 2026 AIB Inc.

GPU 채굴 악성코드, 검색 엔진 및 AI 챗봇 추천 악용

GPU 채굴 악성코드, 검색 엔진 및 AI 챗봇 추천 악용

rescana.com·2026년 5월 29일 (금)
  • •악성코드 캠페인이 SEO 오염과 AI 챗봇 추천을 활용해 윈도우 사용자에게 GPU 채굴 소프트웨어를 배포하고 있다.
  • •이 공격은 DLL 사이드로딩과 프로세스 할로잉을 사용하여 마이크로소프트 서명 바이너리에 채굴 코드를 삽입함으로써 보안 감지를 우회한다.
  • •2026년 4월부터 6월 사이, 전 세계 사용자들이 원격 액세스 도구로 인한 GPU 점유율 급증과 시스템 속도 저하를 보고했다.
  • •악성코드 캠페인이 SEO 오염과 AI 챗봇 추천을 활용해 윈도우 사용자에게 GPU 채굴 소프트웨어를 배포하고 있다.
  • •이 공격은 DLL 사이드로딩과 프로세스 할로잉을 사용하여 마이크로소프트 서명 바이너리에 채굴 코드를 삽입함으로써 보안 감지를 우회한다.
  • •2026년 4월부터 6월 사이, 전 세계 사용자들이 원격 액세스 도구로 인한 GPU 점유율 급증과 시스템 속도 저하를 보고했다.

2026년 초 발견된 정교한 크립토재킹 캠페인이 검색 결과와 AI 챗봇의 추천 기능을 악용하여 윈도우 시스템에 GPU 채굴 악성코드를 퍼뜨리고 있다. 공격자들은 SEO 오염을 통해 HWMonitor, CrystalDiskInfo, FurMark와 같은 인기 유틸리티 검색 시 악성 다운로드 사이트가 상위에 노출되도록 유도한다. 특히 AI 챗봇의 학습 데이터나 답변을 조작하여 악성 도메인을 신뢰할 수 있는 소프트웨어 출처로 제시하게 함으로써 배포 범위를 대폭 확장하고 있다.

사용자가 해당 사이트에 접속하면 합법적인 소프트웨어 설치 파일과 악성 'autorun.dll'이 포함된 ZIP 파일이 다운로드된다. 악성코드는 신뢰받는 프로그램이 악성 파일을 불러오게 하는 DLL 사이드로딩 기술을 사용한다. 실행 후에는 지속적인 원격 액세스를 위해 ScreenConnect를 설치하고, SimpleRunPE 기반의 맞춤형 드로퍼를 사용하여 'InstallUtil.exe'나 'RegAsm.exe' 같은 마이크로소프트 서명 프로세스를 비우는 프로세스 할로잉을 수행한다. 이렇게 신뢰할 수 있는 프로세스에 채굴 코드를 삽입함으로써 엔드포인트 보안 솔루션의 감지를 성공적으로 회피한다.

gminer, lolMiner, SRBMiner-MULTI 등의 채굴 도구를 포함한 이 악성코드는 시스템이 유휴 상태이거나 호환 가능한 GPU가 감지될 때만 작동한다. 공격자는 윈도우 디펜더 예외 목록을 수정하거나 'Windows System Health Monitor'와 같은 작업 스케줄러를 생성해 제어권을 유지한다. 통신은 암호화된 WebSocket 채널을 통해 이루어지며, 인프라를 자주 교체하여 블랙리스트 등록을 방해한다. VirusTotal 등의 데이터에 따르면, 2026년 4월부터 6월까지 PC 게이머, IT 전문가, 중소기업(SME)을 중심으로 전 세계적인 감염 사례가 급증했다.

보안 팀은 악성 도메인 차단, ScreenConnect 사용 감사, 레지스트리 및 디펜더 설정의 무단 변경 모니터링을 포함한 다층 방어 전략을 실행해야 한다. 특히 AI 추천 기능을 악용하는 캠페인 특성상, IT 부서에서는 애플리케이션 허용 목록(allowlisting)을 강화하고 승인된 소프트웨어 출처에 대한 엄격한 화이트리스트 관리가 권장된다. 감염이 의심될 경우 해당 시스템을 즉시 격리하고 모든 지속성 메커니즘을 제거한 뒤, 시작 프로그램 폴더 및 레지스트리 키에 대한 전체 포렌식 검토를 수행해야 한다.

2026년 초 발견된 정교한 크립토재킹 캠페인이 검색 결과와 AI 챗봇의 추천 기능을 악용하여 윈도우 시스템에 GPU 채굴 악성코드를 퍼뜨리고 있다. 공격자들은 SEO 오염을 통해 HWMonitor, CrystalDiskInfo, FurMark와 같은 인기 유틸리티 검색 시 악성 다운로드 사이트가 상위에 노출되도록 유도한다. 특히 AI 챗봇의 학습 데이터나 답변을 조작하여 악성 도메인을 신뢰할 수 있는 소프트웨어 출처로 제시하게 함으로써 배포 범위를 대폭 확장하고 있다.

사용자가 해당 사이트에 접속하면 합법적인 소프트웨어 설치 파일과 악성 'autorun.dll'이 포함된 ZIP 파일이 다운로드된다. 악성코드는 신뢰받는 프로그램이 악성 파일을 불러오게 하는 DLL 사이드로딩 기술을 사용한다. 실행 후에는 지속적인 원격 액세스를 위해 ScreenConnect를 설치하고, SimpleRunPE 기반의 맞춤형 드로퍼를 사용하여 'InstallUtil.exe'나 'RegAsm.exe' 같은 마이크로소프트 서명 프로세스를 비우는 프로세스 할로잉을 수행한다. 이렇게 신뢰할 수 있는 프로세스에 채굴 코드를 삽입함으로써 엔드포인트 보안 솔루션의 감지를 성공적으로 회피한다.

gminer, lolMiner, SRBMiner-MULTI 등의 채굴 도구를 포함한 이 악성코드는 시스템이 유휴 상태이거나 호환 가능한 GPU가 감지될 때만 작동한다. 공격자는 윈도우 디펜더 예외 목록을 수정하거나 'Windows System Health Monitor'와 같은 작업 스케줄러를 생성해 제어권을 유지한다. 통신은 암호화된 WebSocket 채널을 통해 이루어지며, 인프라를 자주 교체하여 블랙리스트 등록을 방해한다. VirusTotal 등의 데이터에 따르면, 2026년 4월부터 6월까지 PC 게이머, IT 전문가, 중소기업(SME)을 중심으로 전 세계적인 감염 사례가 급증했다.

보안 팀은 악성 도메인 차단, ScreenConnect 사용 감사, 레지스트리 및 디펜더 설정의 무단 변경 모니터링을 포함한 다층 방어 전략을 실행해야 한다. 특히 AI 추천 기능을 악용하는 캠페인 특성상, IT 부서에서는 애플리케이션 허용 목록(allowlisting)을 강화하고 승인된 소프트웨어 출처에 대한 엄격한 화이트리스트 관리가 권장된다. 감염이 의심될 경우 해당 시스템을 즉시 격리하고 모든 지속성 메커니즘을 제거한 뒤, 시작 프로그램 폴더 및 레지스트리 키에 대한 전체 포렌식 검토를 수행해야 한다.

원문 보기 (영어)·2026년 5월 28일
보안#cryptojacking#malware#seo poisoning#screenconnect#gpu mining#windows security