Обновления Windows 11 ломают интерфейс: ОС теряет Проводник и Пуск

Обновления Windows 11 ломают интерфейс: ОС теряет Проводник и Пуск

Обновления Windows 11 ломают интерфейс: ОС теряет Проводник и Пуск

Microsoft подтвердила, что с Windows 11 в корпоративной среде снова творится что-то странное. Причём странное настолько, что Проводник, меню «Пуск», панель задач и даже настройки могут просто пропасть. Да, это снова история про XAML, который в 2025 году стал для Windows реальной проблемой.

История такая: ошибки начались ещё после июльского обновления Patch Tuesday 2025 (KB5062553) на Windows 11 24H2,.

Тогда Microsoft признала, что у корпораций слетает «современная» часть системы — та, что отвечает за интерфейс. Теперь компания уточнила: под раздачу попала и Windows 11 25H2. В частности, сентябрьский патч KB5065789 и октябрьский KB5066835 могли вызвать чёрный экран на рабочих компьютерах.

Иными словами, свежайший апдейт KB5070311 — тоже в зоне риска. Приятная новость только одна: простых домашних пользователей всё это почти не касается. Если у вас обычный домашний ноутбук, а не корпоративный монстр, которым управляет десяток политик и скриптов, — можно выдохнуть.

А вот компаниям пришлось разбираться с целым списком эффектов:

  • Explorer.exe падает на старте,
  • меню «Пуск» изображает мёртвого жука,
  • панель задач не рендерится,
  • shellhost.exe — в обморок,
  • XAML-приложения не стартуют,
  • настройки отказываются открываться.

Microsoft даже опубликовала удобную табличку — как каталог симптомов для врача, только пациентом является сам интерфейс Windows.

Вымогатели научились блокировать компании без шифровальщиков

Зачем возиться с шифрованием файлов, если можно захватить Active Directory, отключить администраторов и разослать требование выкупа сразу на все компьютеры? Именно такую атаку на производственное предприятие обнаружила «Лаборатория Касперского».

Кампания получила название Payload. Как сообщили специалисты, злоумышленники обошлись без классического шифровальщика и установки сложной вредоносной программы.

Для первоначального проникновения атакующие использовали скомпрометированные учётные записи с повышенными привилегиями. Через штатные средства удалённого доступа и VPN такие подключения выглядели как обычная работа ИТ-специалиста.

Получив контроль над Active Directory, злоумышленники создали объект групповой политики GPO под названием Payload и привязали его к корню домена.

После обновления политик на компьютерах менялись обои и экран блокировки, появлялись требования выкупа, а административные учётные записи отключались. Поскольку GPO является штатным и доверенным механизмом Windows, команды спокойно распространялись по корпоративной сети.

Перед блокировкой инфраструктуры атакующие похитили ценные данные предприятия. Затем информацию опубликовали в даркнете и использовали как рычаг давления на жертву. Файлы при этом никто не шифровал: бизнес и без криптографии получил полный набор проблем.

Эксперты советуют отслеживать создание и изменение групповых политик, включить устойчивую к фишингу МФА для VPN и административных систем, а также разделить привилегии. Обычного антивирусного сканирования здесь недостаточно.

RSS: Новости на портале Anti-Malware.ru