Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Поддельные сайти техподдержки нацелены на пользователей Windows

01/07/24

hack187-1

В сети появились подложные сайты техподдержки, которые предлагают решения для устранения распространенных ошибок Windows, таких как ошибка 0x80070643. Поддельные ресурсы заражают устройства инфостилерами, пишет Securitylab.

Впервые о проблеме сообщили специалисты из eSentire. По данным компании, злоумышленники используют взломанные YouTube-каналы для продвижения фальшивых программ, придавая им видимость легитимности. В частности, поддельные видеоролики рекламируют исправление ошибки 0x80070643, с которой миллионы пользователей Windows сталкиваются с января.

В январе Microsoft выпустила обновление безопасности для устранения уязвимости BitLocker ( CVE-2024-20666 ). Однако после установки обновления многие пользователи начали получать сообщение об ошибке 0x80070643 - ERROR_INSTALL_FAILURE. Ошибка была вызвана нехваткой места на разделе Windows Recovery Environment (WinRE), что требовало его увеличения до 250 МБ. Однако манипуляции с разделом WinRE сложны и не всегда возможны, что оставило многих пользователей с нерешенной проблемой и постоянными сбоями при обновлении.

Разочарованные пользователи стали искать решения в интернете, чем и воспользовались киберпреступники, которые создали множество фейковых сайтов техподдержки (pchelprwizzards[.]com, pchelprwizardsguide[.]com, fixguides[.]com и другие). На сайтах предлагается либо скопировать и запустить PowerShell-скрипт, либо импортировать содержимое файла реестра Windows. Независимо от метода, запуск PowerShell-скрипта приводит к загрузке на устройство инфостилера.

4r7gxm89xvju3v6spr9xk2ld50w7vhuh

Один из таких скриптов, закодированный в Base64, подключается к удаленному серверу для загрузки другого скрипта, который устанавливает на устройство вредоносное ПО Vidar.


После выполнения скрипта пользователю выводится сообщение об успешном исправлении и рекомендации перезагрузить компьютер, что активирует вредоносное ПО. Сайт FixedGuides использует запутанный файл реестра Windows, чтобы скрыть автозапуск, который запускает вредоносный PowerShell-скрипт.

Запуск фейковых исправлений приводит к активации вредоносного ПО, которое крадет сохраненные пароли, данные кредитных карт, куки и историю браузера. Vidar также может угонять криптовалютные кошельки, похищать текстовые файлы и базы данных аутентификаторов Authy 2FA, а также делать скриншоты рабочего стола.

Все собранные данные загружаются на серверы злоумышленников, где используются для дальнейших атак программ-вымогателей или продаются в даркнете.

Зараженный пользователь сталкивается с серьёзными последствиями: компрометация всех аккаунтов и потенциальные финансовые потери. Поэтому, сталкиваясь с ошибками Windows, важно загружать ПО и исправления только с проверенных сайтов, а не с видео и ресурсов с сомнительной репутацией.

Для тех, кто не может увеличить раздел WinRE, специалисты рекомендуют отключить установку определенных обновлений (нужно выбрать KB5034441), например, с помощью утилиты Microsoft Show or Hide Tool.

Темы:WindowsУгрозытехподдержкаBitLocker
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Быстро и по инструкции: как настроить техподдержку решений NGFW
    Алмаз Мазитов, эксперт по развитию бизнеса ИТ-компании Innostage
    NGFW – не просто очередной сетевой экран, это комплексное решение, объединяющее функции традиционного файрвола с продвинутыми возможностями обнаружения угроз, предотвращения вторжений и глубокого анализа пакетов. Сложность системы и ее критическая важность для инфраструктуры компании задают особенные требования к техподдержке.
  • Расширения для браузеров: удобный инструмент или ворота для хакеров?
    Ксения Рысаева, Руководитель группы аналитики Центра противодействия киберугрозам Innostage CyberART
    Расширения для браузеров и недостаточное внимание к ним со стороны администраторов усиливают риски возникновения угроз для компаний

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...