- Атака на CPUID скомпрометировала API загрузки, а не подписанные бинарные файлы, что позволило перенаправлять загрузки легитимных CPU-Z и HWMonitor на вредоносные установщики.
- В цепочке заражения использовались перехват DLL-библиотек (CRYPTBASE.dll), выполнение в оперативной памяти и продвинутая инфраструктура управления и контроля для развертывания STX-троянов с кражей учетных данных и удаленным доступом.
- Этот инцидент подчеркивает растущую угрозу атак на цепочки поставок, когда целью становится не исходный код, а инфраструктура распространения программного обеспечения.
- Пользователям и организациям необходимо усилить контроль: проверять загрузки, не игнорировать предупреждения антивирусов и повысить безопасность процессов CI/CD, а также API и серверов.

В последние месяцы компания CPUID — разработчик популярных инструментов, таких как CPU-Z и HWMonitor — попала в заголовки новостей в сфере кибербезопасности из-за атаки на цепочку поставок , которая глубоко разочаровала тысячи пользователей. Тревогу вызывает не только сам вредоносный код, но и тот факт, что всё произошло через загрузки с официального сайта, что стало эксплуатацией огромного доверия технического сообщества к этим утилитам.
Этот инцидент дополняет другие недавние случаи, такие как взлом приложения OpenAI для macOS с помощью модифицированной библиотеки Axios , и подтверждает тревожное осознание: простой проверки того, является ли веб-сайт «официальным» или подписан ли исполняемый файл, уже недостаточно для ощущения безопасности. Злоумышленники совершенствуют свои методы управления цепочками поставок, нацеливаясь именно на звено распространения программного обеспечения там, где это наиболее опасно.
Что именно произошло с CPUID, CPU-Z и HWMonitor?
CPUID — это компания с многолетней историей, основанная в конце 90-х годов, известная тем, что предлагает бесплатные утилиты для диагностики и мониторинга оборудования под управлением Windows. CPU-Z предоставляет подробную информацию о процессоре, памяти и материнской плате, а HWMonitor используется для мониторинга температуры, напряжения и работы вентиляторов. Эти инструменты повсеместно используются в ремонтных мастерских, центрах обработки данных, игровых компьютерах и тестовых средах.
В апреле 2026 года официальный сайт компании был взломан в результате атаки на цепочку поставок , затронувшей загрузки CPU-Z и HWMonitor. Критически важным аспектом дела является то, что злоумышленники получили доступ не к исходному коду или подписанным бинарным файлам, которые CPUID распространяет на законных основаниях, а к гораздо более скрытому компоненту: вторичному API, отвечающему за управление ссылками для скачивания и определенными внутренними рабочими процессами.
В период с 9 по 10 апреля 2026 года, в течение примерно шести часов, согласно некоторым источникам, и до 19 часов, согласно другим, более подробным анализам, этот API боковой панели начал перенаправлять легитимные запросы на загрузку на инфраструктуру, контролируемую злоумышленниками. Пользователь заходил на сайт cpuid.com, нажимал официальную кнопку загрузки, и на первый взгляд всё казалось нормальным.
В это время несколько пользователей заметили странное поведение: установщики имели необычные имена, например, «HWiNFO_Monitor_Setup.exe» вместо обычного hwmonitor_*.exe, а также предупреждения антивирусов, которые многие, к сожалению, игнорировали, считая их ложными срабатываниями. Именно тогда и начала раскрываться правда.
По оценкам, потенциально огромное количество пользователей может оказаться под угрозой , поскольку CPU-Z и HWMonitor — это не нишевые программы: они накопили десятки миллионов загрузок за прошедший период и ежедневно используются техническими специалистами, системными администраторами, оверклокерами и ИТ-профессионалами. Для серьезных последствий достаточно всего нескольких часов, распределенных по разным часовым поясам мира.
Цепочки поставок: почему эта атака так опасна
Особенно тревожным в случае с CPUID является то, что это была целенаправленная атака на цепочку распространения программного обеспечения , а не на исходные бинарные файлы. Другими словами, проблема заключалась не в репозитории кода или подписанных исполняемых файлах, а в инфраструктуре, которая определяет, какой файл доставляется каждому пользователю.
Эта тенденция соответствует явной тенденции последних лет: атаки на цепочку поставок программного обеспечения , где злоумышленник пытается не напрямую скомпрометировать каждое устройство конечного пользователя, а скорее общее звено, обеспечивающее доставку программного обеспечения тысячам или миллионам машин. Такие случаи, как SolarWinds и Codecov, уже продемонстрировали, насколько разрушительными могут быть последствия манипулирования отдельным компонентом на пути распространения.
Злоумышленники обычно используют уязвимости безопасности в API, веб-серверах или потоках CI/CD для внедрения вредоносных ссылок, модифицированных библиотек или троянских программ. CPUID определил в качестве точки входа «дополнительную функцию» или «дополнительный API», а не центральный репозиторий или систему подписи. Этот API позволил бы злоумышленникам изменить место назначения ссылок для скачивания, не вызывая у пользователя подозрений в браузере.
Аналогичный инцидент недавно произошёл с OpenAI, когда рабочий процесс GitHub Actions , подписывавший приложение для macOS, 31 марта загрузил вредоносную версию библиотеки Axios. В этом случае OpenAI пришлось отозвать сертификат приложения для macOS в качестве превентивной меры, несмотря на заверения пользователей, что никакие пользовательские данные или внутренние системы не были скомпрометированы. Это ещё один пример того, как одно слабое звено в автоматизированном процессе может заразить всю цепочку.
С технической точки зрения, эти вторжения обычно используют уязвимости, такие как слабые учетные данные, API без надежной аутентификации, устаревшие серверы или отсутствие мониторинга критически важных систем. Еще более тревожно то, что они часто остаются незамеченными в течение нескольких часов или дней, пока сообщество или инструменты безопасности не начнут массово выявлять аномальное поведение.
Как распространялось вредоносное ПО в деле CPUID
Согласно различным общедоступным анализам, в инциденте с CPUID были обнаружены два тесно связанных варианта цепочки атак. В наиболее документированных случаях злоумышленники размещали легитимный исполняемый файл CPU-Z вместе со вредоносной DLL-библиотекой в одном и том же каталоге установки.
Эта DLL-библиотека, идентифицированная как CRYPTBASE.dll (имя совпадает с именем легитимной библиотеки Windows), была скомпилирована в Zig и использовала уязвимость в порядке поиска DLL-файлов Windows: находясь в том же каталоге, что и легитимный исполняемый файл CPU-Z, система сначала загружала вредоносную версию, а не оригинальную из C:\Windows\System32. Это классический случай перехвата DLL-файлов.
После загрузки поддельной DLL-библиотеки запускалась довольно сложная цепочка атак. Вредоносная программа выполняла вторую , зашифрованную DLL-библиотеку непосредственно в памяти, используя методы рефлексивного внедрения, что позволяло избежать записи на диск и оставляло очень мало следов для последующего анализа. Такое поведение привело к тому, что некоторые опытные специалисты по безопасности немедленно пометили эту активность как «обнаружен фреймворк для проникновения или шеллкод».
Затем связь с сервером управления и контроля (C2) устанавливалась через DNS-over-HTTPS с адресом 1.1.1.1 — приём, разработанный для обхода многих традиционных систем мониторинга DNS. Кроме того, цепочка включала создание таких процессов, как запуск csc.exe и cvtres.exe с помощью PowerShell, что совершенно необычно для такого инструмента, как CPU-Z.
Чтобы гарантировать сохранение инфекции после перезагрузки и попыток частичной очистки, вредоносная программа использовала до трех избыточных механизмов обеспечения постоянного присутствия : ключ Run в реестре Windows, запланированную задачу, запускаемую каждые 68 минут и существующую до 20 лет, и файлы проектов MSBuild, скрытые в папке AppData\Local. Такой подход делает удаление крайне сложным, если вы точно не знаете, что искать.
В итоге вредоносная программа была идентифицирована как STX RAT , троянская программа удаленного доступа со скрытыми возможностями VNC, внедрением клавиатуры и мыши, кражей учетных данных из нескольких браузеров (Chrome, Firefox, Edge, Brave), извлечением данных из хранилища Windows и доступом к криптовалютным кошелькам. Это было не просто рекламное ПО, а бэкдор с широким спектром возможностей для шпионажа и управления.
Что искала вредоносная программа: учетные данные, удаленный доступ и многое другое.
Вся структура атаки ясно показывает, что основной целью было скрытое хищение конфиденциальной информации и постоянный удаленный доступ , а не немедленный вред пользователю (как, например, в случае с программами-вымогателями). Это различие имеет ключевое значение, поскольку оно затрудняет обнаружение атаки и потенциально делает её более выгодной для злоумышленников.
Среди возможностей STX RAT и полезных нагрузок, обнаруженных во время инцидента, выделяются несколько функций, типичных для программ-похитителей информации и продвинутых RAT- программ : извлечение паролей и файлов cookie, хранящихся в браузерах, доступ к активным сессиям (электронная почта, онлайн-банкинг, цифровые магазины), сбор системной информации и возможное повышение привилегий в средах, где пользователь имел высокие права доступа.
В некоторых отчетах также упоминается развертывание дополнительных полезных нагрузок в .NET и использование PowerShell в оперативной памяти для загрузки дополнительных модулей с удаленных серверов — распространенная практика в кампаниях, стремящихся к модульности : устанавливается относительно легкий первый имплант, и как только злоумышленник подтверждает, что машина представляет интерес, загружаются дополнительные компоненты для извлечения определенных данных или перемещения по сети.
Выбор CPU-Z и HWMonitor в качестве векторов атаки не случаен. Типичный профиль пользователя, устанавливающего эти инструменты, в значительной степени состоит из ИТ-специалистов, системных администраторов и лиц с привилегированным доступом в корпоративных сетях. Компрометация одного системного администратора с правами домена может иметь гораздо более серьезные последствия, чем заражение домашнего пользователя без привилегий.
Таким образом, хотя число подтвержденных непосредственных жертв может показаться относительно небольшим (около сотни хорошо задокументированных случаев, по данным некоторых поставщиков EDR), потенциальный ущерб в корпоративных средах и средах критической инфраструктуры был высок. Достаточно, чтобы у одного из этих технических специалистов были учетные данные для доступа к серверам, облачным панелям или сетевым устройствам, чтобы открыть очень опасную дверь.
Как узнать, могли ли вы пострадать
Если вы скачали CPU-Z или HWMonitor с официального сайта CPUID примерно 9-10 апреля 2026 года, вам следует быстро проверить свои загрузки и систему , чтобы исключить эту причину. Не стоит паниковать, но стоит проверить несколько ключевых моментов.
Первое, что нужно проверить, это название загруженного файла . Если у вашего установщика HWMonitor странное имя, например, «HWiNFO_Monitor_Setup.exe» или любой другой вариант, не соответствующий обычному шаблону hwmonitor_*.exe, это серьезный тревожный сигнал. Многие пользователи сообщали об этих несоответствиях в названиях на форумах и в социальных сетях.
Во-вторых, вам следует проверить журналы вашего антивируса за эти даты. Если Windows Defender, Malwarebytes, Kaspersky или другое решение безопасности выдало предупреждение во время загрузки или установки, и вы его проигнорировали, сейчас самое время восстановить эту историю и посмотреть, что именно оно обнаружило. Предупреждения с такими терминами, как «подозрительный», «вредоносное ПО» или «PUA», заслуживают более тщательного изучения.
Также стоит проверить историю загрузок вашего браузера , чтобы найти любые исполняемые файлы с сайта cpuid.com, загруженные за это время. Если вы обнаружите что-либо подозрительное, сохраните копию файла для анализа (например, загрузив его позже на VirusTotal) и ни при каких обстоятельствах не запускайте его снова.
Если вы более технически подкованы и у вас есть обоснованные сомнения в том, что ваша система может быть скомпрометирована, один из вариантов — загрузиться с чистого образа Linux на USB-накопителе и просканировать диск Windows извне . Большинству пользователей это не нужно, но в критически важных средах это может помочь обнаружить файлы, такие как CRYPTBASE.dll, вне папки System32, необычные запланированные задачи или артефакты в папке AppData.
Рекомендуемые действия, если вы загрузили файл в скомпрометированное окно.
Если при проверке дат и названий файлов вы обнаружите, что загрузили CPU-Z или HWMonitor именно в период с 9 по 10 апреля 2026 года, разумно предположить, что существует, по крайней мере, разумная вероятность заражения , и действовать соответствующим образом, даже если анализ впоследствии покажет, что фактического заражения не было.
Первым шагом является удаление затронутых версий программ через панель управления Windows или параметры. Нет смысла оставлять программы, которым вы не доверяете, пока вы проводите расследование. После удаления также рекомендуется очистить все оставшиеся папки в Program Files и AppData, стараясь не удалять ничего, в чем вы не уверены.
Далее выполните полное (не быстрое) антивирусное сканирование вашей системы. Современные решения в области безопасности, особенно те, которые используют поведенческий анализ, могут обнаружить следы этого типа вредоносного ПО, даже если часть полезной нагрузки находилась только в оперативной памяти. По возможности используйте комбинацию обновленного Windows Defender и дополнительного инструмента, такого как Malwarebytes, для получения дополнительной оценки.
В то же время следует исходить из того, что любые учетные данные, хранящиеся в браузере в течение этого периода, могут быть скомпрометированы. Это означает, что рекомендуется сменить пароли для электронной почты, онлайн-банкинга, облачных сервисов и любых важных платформ, доступ к которым осуществляется через Chrome, Firefox, Edge или Brave. Сделайте это после сканирования и очистки системы, а не до этого.
Также полезно просмотреть историю подозрительной активности в ваших основных учетных записях (например, Gmail, Amazon, Dropbox или на панели управления вашего банка), чтобы проверить, не было ли входов в систему из необычных мест или с необычных устройств. И если вы сохраняли данные карты в браузере, имеет смысл уведомить ваш банк, чтобы они могли отслеживать любую необычную активность или, в крайних случаях, запросить замену карты.
Ответ CPUID и текущий статус ваших загрузок.
После того, как инцидент стал известен, CPUID опубликовала заявления, в которых пояснила, что атака затронула второстепенную функцию её инфраструктуры — хорошо известный сторонний API — и что подписанные бинарные файлы и репозитории кода не были скомпрометированы. Они заявили, что выявили и устранили уязвимость в скомпрометированном API и восстановили нормальную работу платформы для загрузки.
Согласно имеющейся информации, текущие исполняемые файлы CPU-Z и HWMonitor снова корректно подписаны и распространяются с чистой инфраструктуры . На сегодняшний день загрузка этих инструментов с официального сайта, после устранения проблемы, считается безопасной при условии соблюдения обычных мер предосторожности при работе с любым программным обеспечением, полученным из интернета.
Тем не менее, инцидент вызывает определённую степень недоверия. Многие организации задаются вопросом, имеет ли смысл продолжать использовать сторонние утилиты, такие как CPUID, на производственных серверах или в средах с крайне высокой степенью конфиденциальности . В некоторых случаях они выбирают проверенные альтернативы с открытым исходным кодом (например, lm-sensors в Linux или OpenHardwareMonitor) или собственные инструменты от поставщиков облачных и аппаратных решений.
Со своей стороны, CPUID придется поработать над восстановлением доверия сообщества , не только устранив конкретный инцидент, но и продемонстрировав, что они укрепили свою внутреннюю безопасность: регулярные проверки, более строгий контроль доступа, мониторинг аномалий при загрузке и публикация проверяемых хешей для каждой версии, среди прочих мер.
В более общем плане, подобные атаки подталкивают отрасль к внедрению таких практик, как SBOM (Software Bill of Materials) , которые требуют документирования всех компонентов программного обеспечения, и моделей архитектуры с нулевым доверием, где внутренний код даже не считается заслуживающим доверия, если он не проходит непрерывный контроль.
Ключевые уроки для пользователей и отрасли.
Инцидент с CPUID — неприятное напоминание о том, что слепого доверия к официальному сайту уже недостаточно . Злоумышленники поняли, что слабым звеном часто является не пользователь, переходящий по ссылке, а сама инфраструктура распространения, которую мы все считаем безопасной.
Для конечных пользователей есть несколько важных моментов. Во-первых: не игнорируйте предупреждения антивируса только потому, что файл загружен с известного веб-сайта. Современные системы обнаружения полагаются на поведение и глобальную репутацию; если предупреждение появляется при загрузке чего-либо с cpuid.com в определенную дату, это вполне может быть признаком того, что на стороне поставщика происходит что-то необычное.
Во-вторых: обращайте внимание на очевидные детали, такие как имя исполняемого файла . Если установщик назвал HWiNFO_Monitor_Setup.exe вместо HWMonitor, это должно мгновенно вызвать подозрения. Для предотвращения серьезного заражения достаточно двух секунд внимания.
Для компаний-разработчиков программного обеспечения подобные инциденты подтверждают необходимость усиления процессов CI/CD, доступа к серверам загрузки и вспомогательным API. Инструменты сканирования зависимостей, такие как Semgrep или другие системы SCA , правила Sigma, применяемые к журналам CI/CD, и статический/динамический анализ перед подписанием бинарных файлов — это уже не просто «желательные», а необходимые инструменты.
Наконец, сообщество специалистов по кибербезопасности стремится к более совершенным решениям: использованию надежных криптографических библиотек для обеспечения целостности и подлинности в процессе подписи, EDR в оперативной памяти, способной прерывать цепочки атак, подобные тем, что наблюдаются в CPU-Z, и культуре, в которой любая аномалия при массовых загрузках немедленно расследуется , а не рассматривается как единичный случай ошибки.
Все события, связанные с атакой на цепочку поставок CPUID, ясно показывают, что стратегия компрометации дистрибутива, а не непосредственно исходного кода, останется с нами надолго. Пользователям и организациям необходимо повысить уровень цифровой гигиены: проверять хеши везде, где это возможно, обращать внимание на имена файлов и сертификаты, быть бдительными при появлении знакомого логотипа и, прежде всего, быстро реагировать на любые подозрения, чтобы единичный инцидент не перерос в долгосрочную проблему.