Фейковые сканеры Microsoft заставляют жертв удалять антивирусы
Десятки сайтов предлагают проверить работу антивируса. Они используют брендинг Microsoft и сообщают о серьёзных проблемах с компьютером, вызванных сторонним антивирусным ПО. Сайты утверждают, что Windows больше не поддерживает такие программы, и требуют их немедленной деинсталляции. Это ложное заявление, первый шаг в мошеннической схеме, нацеленной на получение личных данных, банковской информации и доступа к удалённому управлению.
Поддельный сканер определяет проблемы компьютера
Мошеннические сайты имитируют процесс сканирования, собирая данные, которые браузер предоставляет легитимно: user agent, размеры экрана, объём памяти, количество процессоров, состояние разрешений, сетевую информацию и данные о производительности страницы. Эти сведения используются для создания видимости персонализированного анализа. Однако выводы о безопасности не связаны с полученными данными. Пятьдесят утверждений о проблемах являются фиксированным текстом, не отражающим реальное состояние системы. Среди них ложные заявления о компрометации песочницы браузера, неактивной изоляции страниц таблиц ядра, уязвимости памяти к Rowhammer, отсутствии модуля Trusted Platform Module, утечке локального IP-адреса через WebRTC и тепловом троттлинге процессора. Страница не способна определить эти параметры. Количество дней с момента последнего обновления безопасности определяется случайным числом, генерируемым при каждом запуске проверки. Зашифрованное соединение ошибочно интерпретируется как риск даунгрейда, а включенные или отключенные файлы cookie вызывают предупреждения. Обычные функции современных браузеров помечаются как способы идентификации пользователя. Оценки безопасности в коде ограничены диапазоном от 13 до 30 из 100, что исключает возможность положительного результата.
Мошенническая схема нацелена на пользователей антивирусов
Сайты предлагают пользователям удалить антивирусное ПО по двум причинам. Во-первых, это устраняет потенциальные конфликты с устанавливаемым в дальнейшем ПО для удалённого доступа. Во-вторых, это позволяет мошенникам определить используемый жертвой антивирус. Список включает 28 наименований, включая корпоративные решения. Утверждение о неподдержке сторонних антивирусов Windows подкрепляется ложной информацией о пассивном режиме Microsoft Defender Antivirus при установке других программ защиты. После сканирования пользователю предлагается заполнить форму, включающую имя, адрес, телефон, email, сумму и причину возврата, название банка, логин криптовалютной биржи, наименование антивируса и учётные данные для удалённого доступа. Форма также содержит поля для идентификатора агента и названия компании, что указывает на её предназначение для оператора. Наличие поля о контенте для взрослых может использоваться для оказания давления на жертву. После отправки формы данные передаются через Telegram Bot API. Сайты дешёвы в хостинге и легко удаляются при обнаружении. После заполнения формы жертва перенаправляется на страницу с сообщением о скором звонке менеджера по возврату средств. Видео на странице воспроизводится непрерывно и не позволяет управлять им. Код сайта содержит комментарии, объясняющие обманчивые элементы, включая маркировку блоков с вымышленными результатами как «fake» и преувеличение реальных данных.
Закройте фейковый сканер и удалите ПО для удалённого доступа
Если вы столкнулись с подобным сайтом, немедленно закройте его. Веб-страница не может проводить реальное сканирование безопасности. Microsoft продолжает поддерживать стороннее антивирусное программное обеспечение. Легитимные возвраты средств никогда не требуют удаления средств защиты или установки программ для удалённого доступа. Если вы установили ПО для удалённого доступа или предоставили доступ к своему компьютеру, отключите устройство от интернета и удалите это ПО. Переустановите антивирусное программное обеспечение. Не сообщайте личные или банковские данные незнакомцам.
Опубликовано в канале 24 августа, 18:33
Каждый материал сайта выходит в канале в тот же момент.
Источник: Malwarebytes Labs