Лжеантивирусы стали имитировать интерфейсы четырех популярных браузеров

Лжеантивирусы стали имитировать интерфейсы четырех популярных браузеров

В прежние времена программное обеспечение такого рода довольствовалось тем, что изображало предупреждения Internet Explorer и делало вид, что запускает проверку диска в Проводнике Windows. В альтернативных обозревателях это смотрелось несколько забавно и не имело должного эффекта; осознав проблему, злоумышленники внесли кое-какие коррективы.

Теперь внешний вид онлайн-"антивируса" зависит от того, каким браузером пользуется посетитель нежелательного ресурса. Новое веяние обнаружил исследователь из компании Zscaler Жюльен Собрие; выявленное им ложное защитное программное обеспечение умеет различать IE, Firefox, Chrome и Safari. Пользователи продукта от Microsoft ничего нового не увидят - им покажут все то же "предупреждение" в стиле Windows 7, - но вот что отобразится, к примеру, в обозревателе от Mozilla:

Всякий, кто знаком с работой внутреннего фильтра Firefox, без труда опознает в этом изображении классические элементы оформления, которые характерны для выдаваемых этим браузером уведомлений об опасности. Соответственно, неискушенному пользователю, для которого графика важнее текста, будет легко поверить в истинность этого "информационного окна".

Если же посетитель работает через Google Chrome, то сначала он увидит небольшое диалоговое окно с текстом "Система безопасности Chrome обнаружила критическую активность процессов в вашей системе и осуществит быстрое сканирование системных файлов", а затем ему будет продемонстрирована следующая страница "сканирования":

Что касается Safari, то здесь злоумышленники немного недоработали: первичное предупреждение тоже особенное и даже имеет логотип обозревателя, но последующее окно лжеантивирусного исследования такое же, как и в случае Internet Explorer.

Со страницы "сканера" загружается исполняемый файл с именем вида InstallInternetDefender_xxx.exe (xxx - три произвольные цифры). Проверка этого образца настоящими антивирусами не дала заметного результата: было получено лишь несколько эвристических вердиктов от не самых известных защитных решений.

Подводя итог, остается лишь заключить, что отказ от использования Internet Explorer постепенно перестает быть основным средством защиты от онлайн-угроз: альтернативные обозреватели становятся популярны, а, следовательно, возрастает и интерес к ним со стороны вирусописателей и прочих киберпреступников.

Zscaler Research blog

Подпишитесь на новости

Apple закрыла 0-day в iOS, которую использовали в сложных кибератаках

Apple выпустила срочные обновления для iPhone, iPad и macOS, закрывающие уязвимость нулевого дня CVE-2026-86950. Компания подтвердила, что брешь могли использовать в сложных кибератаках против отдельных пользователей iOS.

Проблема обнаружена специалистами Meta Product Security в системном компоненте CoreGraphics, отвечающем за отрисовку изображений, текста и двумерной графики.

Как следует из официального сообщения Apple, обработка специально подготовленного файла могла привести к выполнению произвольного кода на устройстве.

Уязвимость относится к классу ошибок записи за пределами выделенного буфера. Проще говоря, вредоносный файл мог заставить систему записать данные не туда, куда положено. В результате жертву ждал набор проблем от падения приложения до захвата управления.

Apple заявляет, что атаки затрагивали конкретных людей на версиях iOS, выпущенных до iOS 27. Детали кампании, личности целей и способ доставки вредоносных файлов компания не раскрывает. Судя по формулировке, речь идёт о точечных операциях, а не массовом заражении всех подряд.

Патч вошёл в iOS 26.7.1 и iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Обновиться рекомендуется владельцам iPhone 11 и новее, поддерживаемых моделей iPad Pro, iPad Air, обычных iPad и iPad mini, а также компьютеров на уязвимых версиях macOS.

Разработчики усилили проверку границ памяти, чтобы заблокировать эксплуатацию. Хотя вероятность столкнуться именно с такой целевой атакой для большинства пользователей невелика, откладывать установку патча смысла нет. Zero-day потому так и называется, что злоумышленники уже знали о ней раньше вас.

Кстати, в первоначальных сообщениях встречается ошибочный номер CVE-2026-20700. Официальный идентификатор новой уязвимости CoreGraphics — CVE-2026-86950.

RSS: Новости на портале Anti-Malware.ru