Адваре DealPly использует Microsoft SmartScreen и McAfee WebAdvisor

Адваре DealPly использует Microsoft SmartScreen и McAfee WebAdvisor

Адваре DealPly использует Microsoft SmartScreen и McAfee WebAdvisor

Исследователи обратили внимание на новое интересное адваре под названием DealPly. Его особенность заключается в использовании сервисов Microsoft и McAfee, которые помогают вредоносу избежать детектирования.

Об адваре рассказали эксперты Ади Зелигсон и Ротем Кёрнер. Обычно DealPly проникает на компьютеры пользователей с установочными файлами легитимных программ.

После запуска вредонос копируется в директорию Windows %AppData% и добавляет себя в планировщик задач Windows — это гарантирует ежечасный запуск адваре. При каждом таком запуске зловред обращается к командному серверу C2 за инструкциями. Для этого посылаются специальные зашифрованные запросы через HTTP.

Сам вредонос модульный, он вполне может обнаружить виртуальную машину или снять цифровой отпечаток устройства.

А теперь самое интересное: один из последних образцов DealPly использует репутационные сервисы от Microsoft и McAfee, чтобы избежать детектирования в системе.

Речь идёт о Microsoft SmartScreen и McAfee WebAdvisor, бесплатных системах, которые используются для оценки риска файлов и ссылок. Если какой-либо из доменов был ранее занесён в чёрный список, эти сервисы предупредят об этом пользователя при попытке зайти на такой сайт.

«Мы подозреваем, что основная причина, по которой адваре использует сервисы репутации, кроется в возможности проверки своих файлов и ссылок. Если они уже были занесены в список, то нет смысла продолжать их использовать», — пишут исследователи.

В случае Microsoft SmartScreen DealPly запросит у своего командного центра хеши и URL, чтобы проверить их с помощью сервиса от Microsoft. Для этого отправляется JSON-запрос к API SmartScreen. В ответ сервис может прислать одно из трех состояний:

  • UNKN — неизвестный файл или URL.
  • MLWR — вредоносный файл или URL.
  • PHSH — фишинговый файл или URL.

Стоит отметить, что API SmartScreen нигде подробно не расписано, это значит, что киберпреступники проделали большую работу — провели обратный инжиниринг механизма SmartScreen.

Microsoft обиделась на мем и заблокировала слово «Microslop» в Discord

Microsoft неожиданно оказалась в центре очередной волны интернет-иронии и колких мемов. В официальном Discord-канале Copilot компания добавила фильтр на слово «Microslop» — язвительное прозвище, которым пользователи в соцсетях называют Microsoft на фоне агрессивного продвижения ИИ в Windows 11.

Как пишут журналисты Windows Latest, любое сообщение с этим словом автоматически блокируется.

Пользователь видит уведомление от модератора о том, что фраза нарушает правила сервера, а само сообщение в канал не публикуется. Судя по всему, речь идёт об обычном серверном фильтре по ключевым словам.

Но дальше всё пошло по классическому сценарию «интернет против фильтра». Пользователи начали экспериментировать с вариациями: заменяли букву «o» на ноль в «Microsl0p». Такие версии спокойно проходили модерацию. В итоге обсуждение быстро превратилось в игру «кошки-мышки», а затем — в полноценный рейд с массовыми попытками обойти ограничения.

 

По сообщениям пользователей, часть аккаунтов получила ограничения на отправку сообщений, а затем некоторые каналы сервера были фактически закрыты: история сообщений скрыта, публикация новых постов отключена. Канал даже пришлось перевести в режим ограниченной активности, а модераторы пытались стабилизировать ситуацию.

 

С одной стороны, блокировка оскорбительных или мемных прозвищ в официальном сообществе — шаг вполне ожидаемый. Discord Copilot задумывался как площадка для новостей, поддержки и обсуждения функций, а не как мем-форум. С другой — сам факт фильтра только подогрел интерес и усилил волну насмешек.

История разворачивается на фоне неоднозначной реакции пользователей на масштабное внедрение ИИ-функций в Windows 11. В течение 2025 года Microsoft активно продвигала Copilot и ИИ-инструменты, что вызвало раздражение у части аудитории, которая считает, что стабильность системы важнее новых ИИ-надстроек.

RSS: Новости на портале Anti-Malware.ru