Нова уеб-базирана измама използва фалшиви сканирания за сигурност, брандирани с логото на Microsoft, за да сплаши потребителите и да ги накара да премахнат антивирусния софтуер, защитаващ техните компютри.

Страниците твърдят, че проверяват устройството, докладват за сериозни проблеми със сигурността и настояват, че антивирусните продукти на трети страни вече не се поддържат от Windows. Съобщението е невярно, но е създадено така, че да изглежда спешно и лично.

Сайтовете за измами събират основна информация от браузъра, като например размер на екрана и подробности за устройството, след което я използват, за да направят измисления доклад за сканиране да изглежда персонализиран за компютъра на посетителя. Истинската цел е жертвите да бъдат насочени към фалшив процес по възстановяване на суми.

От Malwarebytes заявяват в доклад, споделен с Cyber Security News, че са открили 11 свързани сайта, хоствани на един и същ сървър. Всеки сайт използва подобен брандинг „SysScan“, представя се лъжливо като проверка на сигурността, свързана с Microsoft, и казва на посетителите, че тяхната антивирусна програма е източникът на предполагаемите проблеми с системата.

Операцията не разчита на изтегляне на файл в началото. Вместо това тя използва убедителен уебсайт, фалшив резултат за сигурност, формуляр за информация за клиенти и обещано телефонно обаждане за постепенно спечелване на доверие. Докато измамниците поискат отдалечен достъп или банкови данни, жертвите може вече да вярват, че преминават през легитимен процес на поддръжка или възстановяване на средства.

Фалшивото сканиране за сигурност от Microsoft ви кара да премахнете антивирусната програма

Сайтовете показват предупреждения, които браузърът не може реално да провери. Те твърдят, че откриват проблеми, свързани с изолиране на браузъра (sandbox), слабости в паметта, настройки за сигурност на фърмуера, корекции за сигурност на Windows и производителност на процесора. Всичко това е лъжа, тъй като уебсайт не може да инспектира тези дълбоки части на компютъра или точно да определи дали антивирусната защита работи.

Част от информацията на страницата е реална, което помага за измамата. Браузърът може да разкрие детайли като операционна система, брой ядра на процесора, размери на екрана, налични функции и определени разрешения. Измамниците обаче комбинират тези обикновени подробности с фиксирани предупреждения, за да създадат доклад, който изглежда технически и тревожен.

Изследователите са установили, че много от констатациите при сканирането са твърдо кодирани в страниците, а не са резултат от реална оценка. Резултатът също така е умишлено ограничен между 13 и 30 от общо 100 точки, което гарантира, че никой няма да получи добър резултат. Този тип тактика на натиск прилича на други кампании с фалшиви антивирусни уебсайтове, които използват страх, за да провокират опасни решения.

Най-вредната инструкция е искането да се деинсталира антивирусният софтуер. Windows може да постави Microsoft Defender Antivirus в пасивно състояние, когато е инсталиран съвместим продукт за сигурност от трета страна, но това не означава, че Windows е спрял да поддържа други антивирусни продукти. Последните доклади за инструменти, които могат да деактивират защитата на Windows Defender, също показват защо атакуващите държат на премахването или отслабването на защитата на крайните точки.

Потребителите трябва да се отнасят с предпазливост към всяка уеб страница, която твърди, че извършва пълно сканиране на компютърната сигурност. Легитимна компания никога няма да изисква от някого да премахне защитния софтуер като условие за поддръжка, възстановяване на средства или проверка на сигурността. Затварянето на страницата е най-безопасната реакция, когато сканирането показва само лоши резултати и изисква незабавни действия.

Обаждането за възстановяване на суми поставя капан за отдалечен достъп

След фалшивото сканиране сайтовете представят формуляр, който изисква обширна лична информация. Изискват се имена, домашен адрес, телефонни номера, имейл адреси, име на банката, заявени суми за възстановяване, потребителски имена за криптовалута, подробности за антивирусната програма и идентификационни данни за сесия за отдалечен достъп. Формулярът съдържа и полета за ID на агент, име на агент и компания, което предполага, че оператор може да напътства жертвата по време на телефонно обаждане.

Жертвите могат да избират от 30 инструмента за отдалечен достъп, което дава на измамниците начин да поемат контрола над компютъра, след като ги убедят, че трябва да се обработи възстановяване на сумата. След като бъде изпратена, информацията се събира и изпраща към Telegram чрез неговия бот API, според Malwarebytes.

След това жертвата се пренасочва към страница, твърдяща, че мениджър по възстановяване на средства ще се обади в рамките на три до пет минути, докато видеоклип на офис среда на заден план се опитва да направи чакането да изглежда официално. Този преход е важен, тъй като софтуерът за отдалечен достъп може да даде на престъпниците директен поглед върху чувствителни акаунти и файлове. Подобни измами с възстановяване на суми вече са включвали легитимни инструменти за отдалечено наблюдение, с които злонамерените субекти злоупотребяват, за да манипулират банковата дейност или да поддържат контрол над устройството на жертвата.

Всеки, който вече е предоставил достъп, трябва незабавно да изключи устройството от интернет, да премахне инструмента за отдалечен достъп, да инсталира отново премахнатия антивирусен продукт, да го обнови и да извърши пълно сканиране. Ако е била споделена банкова информация или е осъществен достъп до онлайн банкиране по време на обаждането, свържете се незабавно с банката си чрез телефонен номер, намерен независимо, след което променете паролите за имейл и банкиране от друго, надеждно устройство. Фалшивите страници за поддръжка често разчитат на познати лога и плашещи предупреждения, а не на истински доказателства.