Поддельное обновление Windows 11 оказалось ловушкой для кражи паролей

Поддельное обновление Windows 11 оказалось ловушкой для кражи паролей

Поддельное обновление Windows 11 оказалось ловушкой для кражи паролей

Пользователей Windows 11 предупредили о новой ловушке: мошенники замаскировали вредоносный файл под обычное системное обновление и раздают его через поддельный сайт, очень похожий на страницу поддержки Microsoft.

О схеме рассказали исследователи из Malwarebytes. По данным компании, злоумышленники используют домен microsoft-update[.]support, который выглядит достаточно убедительно.

На сайте размещена якобы накопительная версия обновления для Windows 11 24H2 с правдоподобным номером в стиле KB и большой кнопкой загрузки.

 

Снаружи всё выглядит почти безобидно: пользователь скачивает файл, который похож на стандартный пакет обновления Windows. Но на деле это инфостилер — вредонос для кражи паролей, платёжных данных и доступа к аккаунтам.

Malwarebytes отдельно подчёркивает, что файл собран с помощью легитимного инструмента упаковки, из-за чего он может выглядеть правдоподобно не только для человека, но и для защитного софта.

После запуска вредоносная программа, по данным исследователей, разворачивает Electron-приложение и дополнительные скрипты, которые подгружают новые компоненты в фоне. Такой подход помогает замаскировать заражение под обычные системные процессы и усложняет быстрое обнаружение проблемы.

Ещё один тревожный момент — закрепление в системе. Вредонос меняет параметры автозагрузки и размещает замаскированные ярлыки в системных папках, чтобы снова запускаться после перезагрузки.

Параллельно он связывается с внешними серверами, собирает сведения о системе и отправляет украденные данные наружу. В одной из проверок образец вообще не определялся антивирусными движками, что делает схему особенно неприятной.

Приложения Ozon вернулись в Google Play после апелляции

Google вернула в свой магазин основные приложения группы Ozon спустя почти неделю после внезапного удаления. Пользователи снова могут скачать Ozon, Ozon fresh, Ozon Travel, а также сервисы для продавцов и партнёров.

«После удаления мы подали апелляцию, и вы видите результат», — заявили в компании. Возвращение приложений подтвердили 21 августа.

Несколько продуктов пока стоят в очереди у дверей Google Play. «Ozon Селект» и ещё два приложения проходят модерацию и, по ожиданиям компании, появятся в магазине позднее. Конкретные сроки их возвращения не называются.

Приложения исчезли из Google Play 15 августа. Ozon тогда заявил, что не нарушал правила площадки, а маркетплейс, Ozon fresh, Ozon Travel и Ozon Селект не находятся под санкциями. Причину удаления компания публично не уточнила.

Важно, что речь идёт о сервисах маркетплейса и связанных направлениях. Приложение Ozon Банка в опубликованном списке вернувшихся продуктов не упоминается. Ранее банк отдельно предупредил о двух подделках, появившихся в Google Play после удаления официальной версии.

Основные сервисы Ozon снова доступны для загрузки и обновления обычным способом. Пользователям всё равно стоит проверять разработчика перед установкой: мошенники уже показали, что пустое место в магазине приложений заполняют быстрее, чем Google успевает закончить модерацию.

RSS: Новости на портале Anti-Malware.ru