Фейковые сайты с брендом Microsoft убеждают пользователей удалить антивирус

information security

В интернете появилась волна сайтов, которые предлагают проверить, исправно ли работает антивирус. Ресурсы называют себя SysScan, используют фирменный стиль Microsoft и каждый раз приходят к одному выводу: компьютер в серьёзной опасности, а причина - установленное антивирусное ПО. По их версии, Windows больше не поддерживает сторонние антивирусы, поэтому их нужно немедленно удалить. Это ложь, и она служит входной точкой в мошенническую схему, которая заканчивается звонком жертве, удалением защитной программы и попыткой выманить личные и банковские данные, а также доступ к компьютеру.

Описание

На таких страницах запускается правдоподобно выглядящее сканирование, после чего пользователю сообщают о несуществующих проблемах. Затем его настойчиво просят заполнить форму для оформления возврата денег и ждать звонка "менеджера". По телефону злоумышленники пытаются убедить собеседника установить инструмент удалённого доступа или сообщить данные карты.

Как показал анализ этих мошеннических страниц, всего насчитывается одиннадцать таких сайтов, размещённых на одном хостинге. Имена у них разные, но работают они одинаково: демонстрируют убедительную анимацию проверки, выдают фиктивные "диагнозы", собирают сведения о пользователе и подготавливают его к разговору с фальшивым специалистом.

На самом деле веб-сайт не может провести настоящий аудит безопасности. Из браузера он получает лишь базовую информацию: операционную систему, размер экрана, примерное местоположение, объём памяти и количество процессорных ядер. Этого недостаточно, чтобы проверить компьютер на вредоносные программы, проблемы с памятью или отсутствующие обновления. Но злоумышленники умело используют любые реальные данные, чтобы страница выглядела индивидуальной.

Пятьдесят из выводимых "находок" - это зафиксированный в коде текст, сгруппированный в блоки, которые разработчик пометил как фальшивые диагностики. Среди утверждений встречаются такие: нарушена изоляция браузера, отключена защита ядра, память уязвима к атаке Rowhammer (тип атаки на аппаратную память), отсутствует доверенный модуль платформы, WebRTC (технология передачи данных между браузерами) раскрывает локальный IP-адрес, процессор сбрасывает производительность из-за перегрева. Ни один сайт не способен определить эти параметры.

Некоторые проверки используют случайные числа. Например, страница сообщает, на сколько дней просрочены обновления безопасности, и при каждом обновлении выдаёт новое число. Даже реальные показатели трактуются как угрозы: шифрованное соединение объявляется риском, куки - либо предупреждением, либо ошибкой, а обычные функции браузера - инструментами отслеживания. Полностью обновлённый тестовый браузер также был помечен как "возможно устаревший".

Ключевая деталь: итоговая оценка жёстко ограничена в коде диапазоном от 13 до 30 баллов из 100. Пройти проверку невозможно, потому что код никогда не покажет результат выше тридцати. Создатели страницы заранее лишили пользователя шанса на положительный исход.

Требование удалить антивирус - самый серьёзный шаг. Оно решает сразу две задачи. Во-первых, удаление защитного ПО открывает систему для дальнейших действий, включая установку программ удалённого доступа. Во-вторых, сайт записывает, какой антивирус использовала жертва, выбирая его из списка 28 продуктов и варианта "Другое". В перечне присутствуют и корпоративные решения, значит, схема рассчитана и на людей, работающих за служебными компьютерами.

Заявление о том, что Windows "отказалась" от сторонних антивирусов, основано на искажённом факте. В системе действительно есть встроенный защитник Microsoft Defender. Когда появляется совместимый антивирус другого производителя, Defender переходит в пассивный режим, потому что защиту обеспечивает новая программа. Это штатное поведение, а не признак прекращения поддержки.

Помимо данных о "неисправностях", сайт выводит форму для заполнения. В неё требуется вписать имя, адрес, телефон, электронную почту, сумму и причину возврата, банк, имя пользователя в криптовалютной системе, антивирусный продукт и логин с паролем для сеанса удалённого управления. Пользователю предлагают выбрать одну из тридцати программ для удалённого доступа. Отдельные поля отведены для идентификатора агента, его имени и названия компании. Появление таких полей указывает на то, что форму, скорее всего, заполняет оператор во время звонка, видя экран жертвы.

Среди вопросов есть и "связано ли это с откровенным контентом". Стыд и смущение - мощный рычаг давления: жертва, испугавшаяся разоблачения, реже обращается в банк или рассказывает о случившемся близким, чем мошенникам на руку.

После отправки все введённые данные собираются в одно сообщение и уходят в Telegram через интерфейс бота. У сайта нет собственной серверной части, поэтому такие страницы дёшевы в обслуживании и легко забрасываются. При этом на ресурсе в нескольких местах сказано, что данные не отправляются и ничего не собирается. Ещё до заполнения формы страница обращается к внешним сервисам для определения IP-адреса и геолокации.

После отправки формы жертва попадает на страницу ожидания звонка. Видеоролик с мужчиной в офисе, который нельзя поставить на паузу или развернуть, создаёт иллюзию официального процесса. Голос сообщает, что "менеджер по возврату" перезвонит в течение трёх-пяти минут. Этот приём удерживает человека на странице и подготавливает к следующему этапу обмана.

Код страницы несёт признаки генерации искусственным интеллектом. Комментарии в подробностях объясняют, зачем сканирование замедлено и почему фразы составлены в "лаконичном стиле консоли безопасности". Восемь блоков "находок" прямо помечены как фейковые, около двадцати - как "преувеличенные". В одном из комментариев говорится, что данные никуда не отправляются, хотя несколькими строками ниже находится функция, пересылающая форму в Telegram.

Если человек уже установил программу удалённого доступа, нужно немедленно отключить компьютер от интернета и удалить этот инструмент. Затем переустановить антивирус, обновить его и запустить полное сканирование. При передаче банковских данных следует связаться с банком по номеру, найденному самостоятельно, и сообщить о возможном мошенничестве. Пароли от почты и банковских аккаунтов стоит сменить с доверенного устройства.

Не стоит скрывать произошедшее из-за стыда. Чувство неловкости - часть мошеннической схемы, и именно оно мешает жертвам вовремя обратиться за помощью. Чем быстрее приняты меры, тем больше шансов ограничить ущерб.

Индикаторы компрометации

Комментарии: 0