CPUIDs nettsted delte ut trojaniserte HWMonitor- og CPU-Z-filer
9. april 2026 pekte forskere i fagmiljøet på at det offisielle CPUID-nettstedet, hjemmet til de mye brukte verktøyene HWMonitor og CPU-Z, delte ut skadelige installasjonsfiler via en omdirigert nedlastingslenke. Brukere som lastet ned HWMonitor fra den offisielle siden, ble sendt videre til en Cloudflare R2-lagringsbøtte og fikk filen HWiNFO_Monitor_Setup.exe, et navn valgt for å etterligne det urelaterte, men legitime produktet HWiNFO64. Filen er en tilpasset InnoSetup-pakke av en type som ofte brukes til skadevare, inneholder teknikker for å oppdage analysemiljøer og etablerer flere vedvarende prosesser. Analyser og VirusTotal bekrefter at filen er skadelig. Det er også meldt om tilsvarende problemer med nedlasting av CPU-Z.
Hva det betyr for virksomheten
Dette er små, gratis verktøy som driftsfolk og utviklere laster ned uten å tenke over det, gjerne midt i feilsøkingen av noe annet. Nedlasting fra leverandørens egen side regnes normalt som trygt, og her var det nettopp den kanalen som sviktet. Konsekvensen rammer typisk maskiner med høye rettigheter, som er nettopp de maskinene en angriper vil ha.
Berigo anbefaler
- Søk gjennom endepunktsloggene etter HWiNFO_Monitor_Setup.exe og etter installasjoner av HWMonitor eller CPU-Z fra april.
- Behandle maskiner med treff som kompromittert, ikke som mistenkelige.
- Etabler et internt, kontrollert utvalg av verktøy for drift og utvikling, slik at nedlasting fra nett ikke er standardsvaret.
- Krev signaturkontroll og filnavnkontroll ved installasjon av verktøy på maskiner med administratorrettigheter.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt