Фальшивый сайт Telegram заражает Windows через поддельный установщик

Фальшивый сайт Telegram заражает Windows через поддельный установщик

Фальшивый сайт Telegram заражает Windows через поддельный установщик

Исследователи обнаружили новую вредоносную кампанию, в которой злоумышленники маскируют вредонос под инсталлятор Telegram. Жертву заманивают на домен telegrgam[.]com, который визуально очень похож на официальный сайт мессенджера, а дальше предлагают скачать якобы обычный инсталлятор Telegram.

На деле вместо нормальной установки запускается целая цепочка заражения. Вредоносный файл называется вполне правдоподобно — tsetup-x64.6.exe — и одновременно с вредоносной нагрузкой действительно подбрасывает на компьютер легитимный установщик Telegram, чтобы у жертвы не возникло лишних подозрений.

Пользователь видит, что Telegram установился, и может не заметить, что параллельно в системе уже работает совсем другой процесс.

 

Одна из самых неприятных особенностей этой атаки — вмешательство в защиту Windows. По описанию исследователей, зловред через PowerShell добавляет системные диски C:, D:, E: и F: в список исключений Windows Defender. Проще говоря, антивирусу предлагают «не замечать» происходящее на этих разделах. После этого жить в системе вредоносу становится заметно комфортнее.

Дальше начинается уже более аккуратная маскировка. Компоненты зловреда складываются в каталог AppData\Roaming\Embarcadero, название выбрано не случайно — оно похоже на что-то легитимное и не сразу бросается в глаза. При этом сам вредоносный DLL-файл запускается через rundll32.exe, то есть использует штатный процесс Windows, чтобы выглядеть менее подозрительно. Исследователи отдельно отмечают, что полезная нагрузка собирается в памяти и не записывается на диск в привычном виде, что тоже усложняет обнаружение.

 

Связь с управляющей инфраструктурой у кампании тоже вполне типичная для серьёзных загрузчиков и RAT-инструментов. После активации троян устанавливает TCP-соединение с 27.50.59.77:18852, связанным с доменом jiijua[.]com, и дальше уже может получать команды, догружать новые модули и поддерживать постоянный доступ к системе.

 

Сегодня мы также писали об «ускорителях» Telegram, заражающих россиян троянами.

Microsoft вставила рекламу апгрейда в Office даже для платных подписчиков

Microsoft решила, что одной подписки на Microsoft 365 мало, и начала показывать пользователям Word, Excel и PowerPoint настойчивое предложение заплатить ещё больше. В заголовке приложений появился баннер с иконкой бриллианта и надписью «Обновите свой план».

Его видят даже владельцы действующей подписки Microsoft 365, а кнопки «Спасибо, не надо» компания не предусмотрела, убрать рекламу штатными средствами нельзя.

После нажатия открывается окно с текущим тарифом и предложениями перейти на более дорогой. Например, подписчикам Microsoft 365 Family предлагают прокачать работу с ИИ и оформить Microsoft 365 Premium за $19,99 в месяц.

 

Для первого месяца может действовать скидка до $9,99, чтобы расставание с деньгами прошло чуть менее болезненно.

Ниже Microsoft на всякий случай перечисляет преимущества Microsoft 365: облачное хранилище, защиту от программ-вымогателей, увеличенные лимиты Copilot и электронную почту без рекламы. Последний пункт особенно хорош, когда сама реклама уже поселилась в оплаченных офисных приложениях.

Пользователи встретили нововведение без восторга. На порталах обратной связи Word и Excel появились десятки обсуждений и комментариев с жалобами на навязчивый баннер. Главная претензия звучит так: люди уже платят за продукт, но всё равно получают неснимаемую рекламу более дорогой подписки.

Ранее Microsoft провернула похожий трюк в Teams и тоже получила волну недовольства. Теперь компания расширила рекламный эксперимент на основные приложения Office.

RSS: Новости на портале Anti-Malware.ru