INTEL_REPORT
Microsoft Security Blog · published 5/26/2026, 9:35:34 PM · TLP amber
Summary
Ingested excerpt (first ~500 chars of normalized text).
From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities Microsoft exposes a cryptojacking campaign using SEO poisoning and ScreenConnect to target high-performance PCs, with malicious sites also surfaced through AI chatbots. The post From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities appeared first on Microsoft Security Blog . In this article …
https://www.microsoft.com/en-us/security/blog/2026/05/26/poisoned-search-results-gpu-mining-cryptojacking-campaign-abusing-screenconnect-microsoft-net-utilities
sha256:241e99e8cc0b658a4946d1c6d24a1e13d5b756654958c2bb75e481900770bc22
What we pulled out
Deterministic extractor (IOC + allowlisted tokens + ATT&CK IDs present in DB).
Indicators
Linked with report → mentions → indicator. Values open the indicator workspace.
Malware families
Allowlist token matches only.
Threat actors mentioned
Allowlist mentions — not a formal attribution verdict.
ATT&CK techniques
MITRE IDs referenced in text and present in local technique table.
CONTINUE INVESTIGATION
High-signal pivots without leaving the thread you started in search.
Browse the report corpus.
Neighborhood from the first linked indicator.
| gleeze.com |
| Open → |
| domain | dynu.com | Open → |
| domain | autorun.dll | Open → |
| domain | msiexec.exe | Open → |
| domain | screenconnect.clientservice.exe | Open → |
| domain | directdownload.icu | Open → |
| domain | simplerunpe.exe | Open → |
| domain | simplerunpe.pdb | Open → |
| domain | runtimehost.exe | Open → |
| domain | vlc.exe | Open → |
| domain | runtimehost.lnk | Open → |
| domain | rumtimehost.exe | Open → |
| domain | installutil.exe | Open → |
| domain | regsvcs.exe | Open → |
| domain | msbuild.exe | Open → |
| domain | applaunch.exe | Open → |
| domain | addinprocess.exe | Open → |
| domain | securityhealthhost.exe | Open → |
| domain | lolminer.exe | Open → |
| domain | srbminer-multi.exe | Open → |
| domain | miner.exe | Open → |
| domain | gminer.exe | Open → |
| domain | minemine.gleeze.com | Open → |
| domain | schtasks.exe | Open → |
| domain | giize.com | Open → |
| domain | direct-download.giize.com | Open → |
| domain | free-download.giize.com | Open → |
| domain | direct-download.gleeze.com | Open → |
| domain | start-download.gleeze.com | Open → |
| domain | direct-downloads.giize.com | Open → |
| sha256 | 16562974deec80e41ef57a71a6de8c03ceb393005fb1432f8d9d82c61294ef8c | Open → |
| sha256 | 1b2555b09ac62164638f47c8272beb6b0f97186e37d3a54cb84c723ff7a2eee5 | Open → |
| sha256 | 062bb28765fbaa11f8cc341fa16e2c7f942a122d929cb41f4a0f755b4429f246 | Open → |
| sha256 | c7425fbe6c3a4937934215c54027d4b67202d12ab490682fae03498870d66d06 | Open → |
| sha256 | a460d00ef93c8ce70d32e48e55781af66a53328fc2dde45519be196c265de074 | Open → |
| sha256 | db2d33c4e6e4a5c2263b56e8303c343305a94dde1fc2968304ba260acbbd9f9f | Open → |
| sha256 | cf3f8160eb5a5580e0c35054847e3ac4d01e9fe74fab8bc12bf6e8a40bf696b2 | Open → |
| sha256 | 69077fcf940fc5852fb32beed15636756ebc04ac971b7ed71d36251e7ea70a20 | Open → |
| sha256 | 2ee93ccbcd49ed94c65dcf52e7dcb8f0fa0a443ca24c0e0c7f79152efba657b7 | Open → |
| sha256 | 9ff07c9fafa9c03fdf69e4abf6806aa7c938b5480e7e258f227db0719ecd6386 | Open → |
| sha256 | 7035c2abeb617e828dfda1b119b8544fa9ae15a1d263d18bc5506acaf381f496 | Open → |
| sha256 | e021662a652ba95c8778b991056696ab3c9b0f60d5e23b1e6cf73c3847db6610 | Open → |