Zahlreiche Websites bieten an, die Funktionsfähigkeit Ihres Antivirenprogramms zu überprüfen. Sie nennen sich SysScan , tragen das Microsoft-Logo und kommen alle zum selben Schluss: Ihr Computer hat schwerwiegende Probleme, und die Ursache ist die installierte Antivirensoftware.
Windows Sie behaupten, dass es keine Antivirenprogramme von Drittanbietern mehr unterstützt. Deinstallieren Sie es sofort.
Das ist falsch und der erste Schritt eines Rückerstattungsbetrugs, der darauf abzielt, die Opfer ans Telefon zu locken, ihre Sicherheitssoftware zu entfernen und letztendlich persönliche Daten, Bankdaten und Fernzugriffsinformationen preiszugeben.
Wir haben elf dieser Seiten auf einem einzigen Server gefunden. Obwohl die Namen variieren, funktionieren die Seiten im Wesentlichen gleich: Sie führen einen überzeugend aussehenden, aber gefälschten Sicherheitsscan durch, behaupten gegenüber dem Opfer, dessen Antivirenprogramm verursache Probleme, sammeln dessen Daten und bereiten es auf einen angeblichen Anruf zur Rückerstattung vor.

Was Sie wissen sollten, wenn Sie einen dieser Scans sehen
Eine Website kann keinen echten Sicherheitsscan durchführen. Sie kann lediglich grundlegende Browserdaten wie Betriebssystem, Bildschirmgröße und ungefähren Standort auslesen – nicht aber auf Malware, Speicherprobleme oder fehlende Sicherheitspatches prüfen.
Microsoft unterstützt weiterhin Antivirensoftware von Drittanbietern, und für eine rechtmäßige Rückerstattung ist es niemals erforderlich, Sicherheitstools zu deinstallieren oder Fernzugriffssoftware zu installieren.
Wenn Sie auf einer Webseite zu so etwas aufgefordert werden, schließen Sie sie sofort.
Technische Analyse
Der Scan liest reale Daten aus und zieht daraus erfundene Schlüsse.
Ein Grund, warum der Betrug so überzeugend wirkt, ist, dass die Seite tatsächlich einige reale Dinge misst.
Es liest Informationen aus, die ein Browser rechtmäßig preisgibt – Ihren User-Agent, Bildschirmauflösung, Arbeitsspeicher, Anzahl der Prozessoren, Berechtigungsstatus, Netzwerkinformationen, verfügbare Webfunktionen und einige Seitenladezeiten. Dadurch werden die Ergebnisse speziell auf Ihr Gerät zugeschnitten.
Die Sicherheitsschlussfolgerungen stehen jedoch in keinem Zusammenhang mit diesen Messungen.
Fünfzig der Ergebnisse sind feste Texte, die in die Seite eingeschrieben und in Blöcke gruppiert sind, die der Entwickler als gefälschte Häkchen bezeichnet hat.
Dazu gehören Behauptungen, dass Ihre Browser-Sandbox kompromittiert ist, die Isolation der Kernel-Seitentabelle inaktiv ist, Ihr Speicher anfällig für Rowhammer ist, kein Trusted Platform Module gefunden wurde, WebRTC Ihre lokale IP-Adresse preisgibt und Ihr Prozessor thermisch gedrosselt wird.
Eine Webseite kann solche Dinge nicht feststellen.

Eine der Ergebnisse zeigt sogar an, um wie viele Tage Ihre Sicherheitsupdates hinterherhinken. Dabei wird eine Zufallszahl verwendet, die bei jeder Überprüfung generiert wird. Führen Sie den Scan erneut durch, erhalten Sie ein anderes Ergebnis.
Selbst Prüfungen, die auf echten Daten basieren, werden als Warnungen ausgelegt. Eine verschlüsselte Verbindung wird als Risiko für Systemausfälle interpretiert. Aktivierte Cookies gelten als Warnung, deaktivierte als Fehler. Selbst alltägliche Funktionen moderner Browser werden als potenzielle Identifizierungsmöglichkeiten gebrandmarkt.
Unser vollständig aktualisierter Testbrowser wurde als möglicherweise veraltet gemeldet.
Am aussagekräftigsten ist jedoch, dass die Punktzahl im Code auf einen Bereich zwischen 13 und 30 von 100 Punkten begrenzt ist. Unabhängig vom getesteten Computer kann kein Wert über 30 ausgegeben werden.
Bestehen ist nicht möglich.

Warum die Betrugsmasche Sie dazu auffordert, Ihr Antivirenprogramm zu deinstallieren
Die wichtigste Handlung dieser Seiten besteht darin, den Nutzern zu raten, ihr Antivirenprogramm zu entfernen, und dies dient den Betrügern in zweifacher Hinsicht.
Zunächst wird Software entfernt, die den nachfolgenden Vorgang beeinträchtigen könnte, einschließlich Fernzugriffssoftware und jeglicher Software, die während der Sitzung installiert wurde.
Zweitens verrät es den Betrügern, welches Sicherheitsprodukt das Opfer verwendet.
Die Website dokumentiert, welches Antivirenprogramm aus einer Liste von 28 namentlich genannten Produkten sowie einer Option „Sonstige“ entfernt wurde. Auch Sicherheitssoftware für Unternehmen ist in der Liste enthalten, was darauf hindeutet, dass der Betrug auch für Personen mit Arbeitscomputern konzipiert ist.

Die Behauptung wirkt glaubwürdiger, wenn etwas Wahres verzerrt wird. Windows Defender verfügt über einen eigenen Virenschutz, Microsoft Defender Antivirus. Wenn ein kompatibles Antivirenprodukt eines Drittanbieters installiert ist, kann Defender in den passiven Modus wechseln, da der Schutz durch das andere Produkt gewährleistet wird.
Das bedeutet nicht Windows Unterstützt keine Antivirenprogramme von Drittanbietern mehr.
Das Formular scheint eher für den Betrüger als für das Opfer konzipiert zu sein.
Nach dem Scan wird auf der Website ein Kundeninformationsformular angezeigt.
Es erfasst Name, Adresse, Telefonnummern, E-Mail-Adresse, Rückerstattungsbetrag und -grund, Bankname, Kryptowährungs-Benutzername, Antivirenprodukt sowie ID und Passwort für eine Fernzugriffssitzung. Nutzer können aus 30 verschiedenen Fernzugriffstools wählen.
Außerdem werden eine Agenten-ID, ein Agentenname und das Unternehmen benötigt.
Diese Felder lassen stark vermuten, dass das Formular von einem Mitarbeiter während eines Anrufs ausgefüllt werden soll, möglicherweise sogar während dieser den Bildschirm des Opfers einsehen kann. Der Code beweist zwar nicht, wer die Informationen eingibt, doch es gibt kaum einen Grund, warum Mitarbeiterdaten auf einem Formular erscheinen sollten, das ausschließlich für Kunden bestimmt ist.
In einem Bereich wird sogar gefragt, ob explizite Inhalte vorliegen. Verlegenheit und Scham können für Betrüger wirkungsvolle Mittel sein, da Opfer dann möglicherweise weniger bereit sind, mit einem Partner, einem Familienmitglied oder ihrer Bank über den Vorfall zu sprechen.
Beim Absenden des Formulars bündelt der Browser die Kunden-, Agenten-, Fernzugriffs-, Antiviren- und Bankdaten in einer einzigen Nachricht und sendet diese direkt an die Bot-API von Telegram.
Da kein Anwendungs-Backend benötigt wird, sind die Websites günstig zu hosten und können leicht aufgegeben werden, sobald sie Aufmerksamkeit erregen.
Es entlarvt außerdem eine weitere Lüge. Die Website behauptet an mehreren Stellen, dass keine Daten gesendet und nichts gesammelt würden. Doch schon vor dem Absenden des Formulars kontaktiert sie externe IP- und Geolokalisierungsdienste. Nach dem Absenden werden die eingegebenen Informationen an einen Telegram-Gruppenchat weitergeleitet.
Dann kommt der angebliche Anruf zur Rückerstattung.
Nach dem Absenden des Formulars wird das Opfer auf eine Seite weitergeleitet, auf der steht, dass sich ein Rückerstattungsmanager innerhalb von drei bis fünf Minuten melden wird.
Auf der Seite wird ein Video eines Mannes in einem Büro in einer Endlosschleife abgespielt, ohne dass das Opfer das Video pausieren, in den Vollbildmodus schalten oder das Kontextmenü öffnen kann.
TRANSKRIPT
==========
Vielen Dank für das Ausfüllen des Formulars.
Ihre Anfrage wurde erfolgreich empfangen und wird nun geprüft.
Ein Mitarbeiter des Rückerstattungsmanagers wird sich in Kürze mit Ihnen in Verbindung setzen, um Ihre Angaben zu überprüfen und Ihnen bei den nächsten Schritten behilflich zu sein.
Bitte bleiben Sie telefonisch erreichbar.
Wir danken Ihnen für Ihre Geduld.
Bitte halten Sie Ihr Telefon in der Nähe und seien Sie bereit, den Anruf entgegenzunehmen, damit wir Ihre Anfrage so schnell wie möglich bearbeiten können.
Vielen Dank, dass Sie sich für unsere Dienstleistungen entschieden haben.
Der offensichtliche Zweck besteht darin, das Opfer während der Kontaktaufnahme auf der Seite zu halten und ihm zu versichern, dass ein offizielles Verfahren eingeleitet wurde.
Ob es sich bei dem Anrufer um einen anderen Betrüger handelt, kann uns der Code nicht sagen, aber die Struktur schafft einen klaren Übergabepunkt.
Bis jemand anfängt, nach Bankdaten zu fragen, hat das Opfer bereits einen Sicherheitsscan der Marke Microsoft durchgeführt, wurde darüber informiert, dass sein Computer ernsthafte Probleme aufweist, hat sein Antivirenprogramm entfernt und Informationen in einen scheinbar offiziellen Rückerstattungsprozess eingegeben.
Die Website weist Anzeichen von KI-generiertem Code auf.
Das Video auf der Warteseite ist computergeneriert; der Ausschnitt ist innerhalb des Bildausschnitts vergrößert und beschnitten.
Der Code weist in eine ähnliche Richtung. Er ist ausführlich kommentiert im erklärenden, selbsterzählenden Stil, der häufig von KI-Codierungswerkzeugen erzeugt wird, einschließlich Anmerkungen, die erklären, warum der Scan bewusst langsam abläuft und warum gesprochene Zeilen einen knappen, an eine Sicherheitskonsole erinnernden Tonfall verwenden.
Einige Kommentare beschreiben die Täuschung direkt. Acht Blöcke mit erfundenen Ergebnissen werden als Fälschung gekennzeichnet, während etwa 20 Prüfungen mit korrekten Werten als übertrieben bezeichnet werden.
Ein Kommentar ziemlich weit oben in der Datei besagt sogar, dass keine Daten das Gerät verlassen, und zwar einige hundert Zeilen vor der Funktion, die das Formular an Telegram sendet.
Der Quellcode kann nicht beweisen, wie er erstellt wurde. Aber die betrugsspezifischen Elemente – darunter die US-Bankenliste, Agentenkennungen und das Feld für explizite Inhalte – scheinen in eine umfassendere Scannervorlage integriert worden zu sein.
Wie man einen gefälschten Computersicherheits-Scan erkennt
Es gibt mehrere Warnzeichen, die solche Betrügereien entlarven:
- Eine Website behauptet, schwerwiegende Probleme auf Ihrem Computer aufspüren zu können. Eine Webseite kann zwar einige Informationen einsehen, die Ihr Browser übermittelt, aber sie kann weder Ihre Firmware-Einstellungen noch den Status Ihres Antivirenprogramms, Speicherschwachstellen oder genaue Systemkonfigurationen überprüfen. Windows Patch-Level.
- Jedes Ergebnis ist schlecht. Eine Diagnose, die kein positives Ergebnis liefert, diagnostiziert eigentlich gar nichts.
- Sie werden aufgefordert, Ihr Antivirenprogramm zu deinstallieren. Microsoft unterstützt weiterhin Sicherheitssoftware von Drittanbietern. Windows Die
- Sie werden aufgefordert, Fernzugriffssoftware zu installieren. Für eine rechtmäßige Rückerstattung ist es nicht erforderlich, dass jemand die Kontrolle über Ihren Computer übernimmt.
- Sie werden nach Bank- oder Kryptowährungsinformationen gefragt. Ein seriöses Unternehmen benötigt für die Bearbeitung einer Rückerstattung weder Fernzugriff noch Kryptowährung.
- Die Seite verwendet ein bekanntes Logo. Ein Microsoft- oder Apple-Logo auf einer Website bedeutet nicht zwangsläufig, dass das Unternehmen die Website betreibt. Diese Websites können ihr Branding je nach erkanntem Betriebssystem ändern.
Falls dies bereits geschehen ist
Wenn Sie eine Fernzugriffssoftware installiert oder jemandem die Kontrolle über Ihren Computer erlaubt haben, trennen Sie den Computer vom Internet und entfernen Sie das Fernzugriffstool.
Installieren Sie die Antivirensoftware, die Sie entfernen sollten, neu, aktualisieren Sie sie und führen Sie einen vollständigen Scan durch.
Falls Sie Betrügern Ihre Bankdaten mitgeteilt oder ihnen Zugriff auf Ihr Online-Banking gewährt haben, kontaktieren Sie Ihre Bank umgehend unter einer Telefonnummer, die Sie selbst recherchiert haben. Teilen Sie der Bank mit, dass Sie möglicherweise Opfer eines Rückerstattungsbetrugs geworden sind.
Ändern Sie Ihre E-Mail- und Bankpasswörter von einem anderen, vertrauenswürdigen Gerät aus.
Falls Geld entwendet wurde, melden Sie den Betrug der Federal Trade Commission (FTC) unter reportfraud.ftc.gov und dem Internet Crime Complaint Center (IC3) des FBI unter ic3.gov .
Lassen Sie sich nicht aus Scham davon abhalten, Ihrer Bank oder einer Vertrauensperson von dem Vorfall zu erzählen. Diese Scham kann Teil des Betrugs sein, da sie die Opfer davon abhält, Hilfe zu suchen. Schnelles Handeln bietet Ihnen die besten Chancen, den Schaden zu begrenzen.
Indikatoren für Kompromittierung (IOCs)
Hosting: 157.230.180.90
Domains:
detectsysscanner[.]atdetectsysscanner[.]comdetectsysscanner[.]dedetectsysscanner[.]in[.]netdetectsysscanner[.]xn--q9jyb4cdetsysscanner[.]comdetsysscanner[.]dedetsysscanner[.]xn--q9jyb4ctechsysscanner[.]comtechsysscanner[.]loltlcscanner[.]com




