Компанія з кібербезпеки Malwarebytes попереджає про фальшивий сайт технічної підтримки Windows, який пропонує завантажити «кумулятивне оновлення» для Windows 11 24H2. Сторінка та файл виглядають переконливо й не викликають негайних підозр. Після натискання кнопки «Завантажити оновлення» користувач отримує пакет розміром 83 МБ, призначений для викрадення паролів, платіжних даних та облікових записів.
Як працює схема
Шкідливий пакет зібрано за допомогою WiX Toolset версії 4.0.0.5512 — легітимного інструмента з відкритим кодом для створення інсталяторів. Файл із назвою WindowsUpdate 1.0.0.msi містить підроблені метадані: у полі «Автор» вказано Microsoft, а як назву зазначено Installation Database. У коментарях сказано, що файл містить «логіку та дані, необхідні для встановлення WindowsUpdate», що може ввести в оману недосвідчених користувачів.
Як шкідник обходить захист
Дослідники Malwarebytes зазначають, що це шкідливе ПЗ вирізняється високою прихованістю. На момент аналізу сервіс VirusTotal зафіксував 0 спрацювань із 69 антивірусних рушіїв для основного виконуваного файлу та 0 із 62 для VBS-завантажувача.
Його ефективність пояснюється архітектурою: оболонка Electron, яку використовують мільйони програм, приховує шкідливу логіку в обфускованому JavaScript-коді, який не проходить глибоку перевірку антивірусами. Додатково застосовується корисне навантаження на Python, що запускається під підробленим ім’ям процесу та динамічно підвантажує компоненти з легітимних джерел під час виконання. Виявити викрадення даних можна лише через відстеження повного ланцюга дій.
Який домен використовують зловмисники
Зловмисники застосовують домен microsoft-update.support, тоді як офіційний сайт підтримки розміщений за адресою support.microsoft.com. Malwarebytes уже додала цю загрозу до своєї бази для автоматичного виявлення.
