Una moltitudine di siti web si offre di verificare se il tuo antivirus funziona. Si fanno chiamare SysScan , sfoggiano il marchio Microsoft e giungono tutti alla stessa conclusione: il tuo computer ha seri problemi e la causa è il software antivirus che hai installato.
Windows Sostengono che non supporti più gli antivirus di terze parti. Disinstallalo immediatamente.
Questa affermazione è falsa ed è il primo passo di una truffa sui rimborsi, ideata per indurre le vittime a telefonare, rimuovere il software di sicurezza e, in definitiva, ottenere informazioni personali, bancarie e di accesso remoto.
Abbiamo trovato undici di questi siti su un unico host. Sebbene i nomi varino, i siti funzionano essenzialmente allo stesso modo: eseguono una scansione di sicurezza dall'aspetto convincente ma falsa, dicono alla vittima che il suo antivirus sta causando problemi, raccolgono le sue informazioni e la preparano per una presunta chiamata di rimborso.

Cosa sapere se vedi una di queste scansioni
Un sito web non può eseguire una vera e propria scansione di sicurezza. Può solo leggere dati di base del browser come il sistema operativo, le dimensioni dello schermo e la posizione approssimativa, ma non verificare la presenza di malware, problemi di memoria o patch di sicurezza mancanti.
Microsoft continua a supportare software antivirus di terze parti e i rimborsi legittimi non richiedono mai la disinstallazione di strumenti di sicurezza o l'installazione di software di accesso remoto.
Se un sito ti chiede di fare una di queste cose, chiudilo immediatamente.
Analisi tecnica
La scansione legge dati reali e trae conclusioni inventate
Ciò che rende la truffa credibile è in parte il fatto che la pagina misuri effettivamente alcune cose reali.
Legge le informazioni che un browser espone legittimamente: il tuo user agent, le dimensioni dello schermo, la memoria del dispositivo, il numero di processori, lo stato delle autorizzazioni, le informazioni di rete, le funzionalità web disponibili e alcuni tempi di risposta delle pagine. Ciò consente di visualizzare i risultati specifici per il tuo computer.
Ma le conclusioni in materia di sicurezza non sono collegate a tali misurazioni.
Cinquanta dei risultati consistono in testo fisso inserito nella pagina, raggruppato in blocchi che lo sviluppatore ha etichettato come falsi controlli.
Tra queste affermazioni figurano che la sandbox del tuo browser è compromessa, l'isolamento della tabella delle pagine del kernel è inattivo, la tua memoria è vulnerabile a Rowhammer, non è stato trovato alcun Trusted Platform Module, WebRTC sta divulgando il tuo indirizzo IP locale e il tuo processore è sottoposto a throttling termico.
Una pagina web non può determinare queste cose.

Un risultato indica addirittura di quanti giorni sono indietro le patch di sicurezza, utilizzando un numero casuale generato ogni volta che viene eseguita la scansione. Eseguendo nuovamente la scansione, si ottiene un risultato diverso.
Anche i controlli che utilizzano informazioni autentiche vengono distorti e trasformati in avvisi. Una connessione crittografata diventa un rischio di declassamento. I cookie abilitati sono un avviso; i cookie disabilitati sono un errore. Funzionalità comuni presenti nei browser moderni vengono segnalate come metodi per identificarti.
Il nostro browser di test, completamente aggiornato, è stato segnalato come potenzialmente obsoleto.
L'aspetto più significativo è che il punteggio, nel codice, è limitato a un valore compreso tra 13 e 30 su 100. Non è possibile visualizzare alcun punteggio superiore a 30, indipendentemente dal computer testato.
Il superamento dell'esame non è un esito possibile.

Perché la truffa ti dice di disinstallare l'antivirus
Consigliare a qualcuno di rimuovere l'antivirus è l'azione più significativa compiuta da queste pagine, e avvantaggia i truffatori in due modi.
Innanzitutto, rimuove i software che potrebbero interferire con le operazioni successive, inclusi i software di accesso remoto e qualsiasi programma installato durante la sessione.
In secondo luogo, rivela ai truffatori quale prodotto di sicurezza utilizza la vittima.
Il sito registra quale antivirus è stato rimosso da un elenco di 28 prodotti specifici, oltre a un'opzione "Altro". Nell'elenco compare anche un software di sicurezza aziendale, il che suggerisce che la truffa sia pensata anche per gli utenti di computer aziendali.

L'affermazione risulta più credibile distorcendo qualcosa di vero. Windows Include la propria protezione antivirus, Microsoft Defender Antivirus. Quando viene installato un prodotto antivirus di terze parti compatibile, Defender può passare in modalità passiva poiché l'altro prodotto fornisce la protezione.
Ciò non significa Windows non supporta più antivirus di terze parti.
Il modulo sembra pensato per il truffatore, non per la vittima.
Dopo la scansione, il sito presenta un modulo con le informazioni del cliente.
Il sistema raccoglie nome, indirizzo, numeri di telefono, indirizzo email, importo e motivazione del rimborso, nome della banca, nome utente per la criptovaluta, prodotto antivirus e ID e password per una sessione di accesso remoto. Gli utenti possono scegliere tra 30 diversi strumenti di accesso remoto.
Richiede inoltre un ID agente, un nome agente e un'azienda.
Quei campi suggeriscono fortemente che il modulo sia progettato per essere compilato da un operatore durante una chiamata, potenzialmente mentre può vedere lo schermo della vittima. Il codice non dimostra chi digita le informazioni, ma non c'è motivo per cui i dettagli dell'operatore debbano comparire su un modulo destinato esclusivamente al cliente.
Un campo del questionario chiede addirittura se siano presenti contenuti espliciti. L'imbarazzo e la vergogna possono essere strumenti potenti per i truffatori, perché le vittime potrebbero essere meno propense a parlare dell'accaduto con il partner, un familiare o la banca.
Quando il modulo viene inviato, il browser raggruppa i dettagli del cliente, dell'agente, dell'accesso remoto, dell'antivirus e bancari in un unico messaggio e lo invia direttamente all'API del bot di Telegram.
Non essendoci un backend applicativo, i siti risultano economici da ospitare e facili da abbandonare quando attirano l'attenzione.
Il sito svela anche un'altra menzogna. Afferma in diversi punti che non vengono inviati dati e che non viene raccolto nulla. Ancor prima dell'invio del modulo, contatta servizi esterni di geolocalizzazione e di accesso all'indirizzo IP. Una volta inviato il modulo, le informazioni inserite vengono trasmesse a una chat di gruppo su Telegram.
Poi arriva la presunta chiamata per il rimborso.
Dopo aver inviato il modulo, la vittima viene reindirizzata a una pagina che annuncia che un responsabile dei rimborsi la contatterà entro tre-cinque minuti.
La pagina riproduce in loop un video di un uomo in un ufficio e impedisce alla vittima di metterlo in pausa, di visualizzarlo a schermo intero o di aprire il menu contestuale (clic destro).
TRASCRIZIONE
==========
Grazie per aver compilato il modulo.
La tua richiesta è stata ricevuta correttamente ed è ora in fase di revisione.
Un responsabile dei rimborsi ti contatterà a breve per verificare i tuoi dati e assisterti nei passaggi successivi.
Vi preghiamo di rimanere reperibili per rispondere al telefono.
Apprezziamo la vostra pazienza.
Vi preghiamo di tenere il telefono a portata di mano e di essere pronti a rispondere alla chiamata, in modo da poter elaborare la vostra richiesta il più rapidamente possibile.
Grazie per aver scelto i nostri servizi.
Lo scopo apparente è quello di tenere la vittima aggiornata sulla pagina mentre si organizza un contatto e rassicurarla sul fatto che è in corso una procedura ufficiale.
Il codice non ci permette di stabilire se chi chiama sia un altro truffatore, ma la struttura crea un chiaro punto di passaggio di consegne.
Nel momento in cui qualcuno inizia a chiedere i dati bancari, la vittima ha già visualizzato una scansione di sicurezza con il marchio Microsoft, le è stato comunicato che il suo computer presenta gravi problemi, ha disinstallato l'antivirus e ha inserito le proprie informazioni in quella che sembra essere una procedura ufficiale di rimborso.
Il sito mostra segni di codice generato dall'intelligenza artificiale
Il video nella pagina di attesa è sintetico, la clip è ingrandita e ritagliata all'interno della sua cornice.
Il codice punta in una direzione simile. È ampiamente commentato nello stile esplicativo e autoesplicativo tipico degli strumenti di programmazione basati sull'intelligenza artificiale, e include note che spiegano perché la scansione ha un ritmo specifico e perché le frasi pronunciate utilizzano un tono conciso da console di sicurezza.
Alcuni commenti descrivono direttamente l'inganno. Otto blocchi di risultati inventati vengono etichettati come falsi, mentre circa 20 controlli che riportano valori autentici vengono descritti come esagerati.
Un commento in cima al file afferma addirittura che nessun dato lascia il dispositivo, poche centinaia di righe prima della funzione che invia il modulo a Telegram.
Il codice sorgente non può dimostrare come sia stato creato. Tuttavia, gli elementi specifici della frode, tra cui l'elenco delle banche statunitensi, gli identificativi degli agenti e il campo per i contenuti espliciti, sembrano essere stati inseriti in un modello di scanner più ampio.
Come individuare una falsa scansione di sicurezza informatica
Esistono diversi segnali d'allarme che permettono di smascherare truffe di questo tipo:
- Un sito web afferma di trovare problemi gravi nel tuo computer. Una pagina web può vedere alcune informazioni fornite dal tuo browser, ma non può ispezionare elementi come le impostazioni del firmware, lo stato dell'antivirus, le vulnerabilità della memoria o esattamente Windows livello di patch.
- Ogni risultato è negativo. Una diagnosi che non riesce a produrre un risultato positivo non sta realmente diagnosticando nulla.
- Ti viene detto di disinstallare il tuo antivirus. Microsoft continua a supportare il software di sicurezza di terze parti su Windows .
- Ti viene richiesto di installare un software di accesso remoto. Per ottenere un rimborso valido, non è necessario che qualcuno prenda il controllo del tuo computer.
- Ti vengono richieste informazioni bancarie o relative a criptovalute. Un'azienda legittima non dovrebbe aver bisogno di accesso remoto o di criptovalute per elaborare un rimborso.
- La pagina si basa su un logo riconoscibile. La presenza del logo di Microsoft o Apple su un sito web non significa che quest'ultimo sia gestito da tali aziende. Questi siti possono infatti cambiare il marchio a seconda del sistema operativo rilevato.
Se ciò è già accaduto
Se hai installato un software di accesso remoto o hai permesso a qualcuno di controllare il tuo computer, disconnetti il computer da Internet e rimuovi lo strumento di accesso remoto.
Reinstalla il software antivirus che ti era stato chiesto di rimuovere, aggiornalo ed esegui una scansione completa.
Se hai fornito ai truffatori i tuoi dati bancari o hai permesso loro di accedere al tuo conto online, contatta immediatamente la tua banca utilizzando un numero di telefono che puoi trovare autonomamente. Spiega che potresti essere stato vittima di una truffa relativa a un rimborso.
Cambia le password di posta elettronica e di accesso ai servizi bancari utilizzando un dispositivo diverso e affidabile.
Se vi è stato sottratto del denaro, segnalate la truffa alla Federal Trade Commission (FTC) all'indirizzo reportfraud.ftc.gov e all'Internet Crime Complaint Center (IC3) dell'FBI all'indirizzo ic3.gov .
E non lasciate che l'imbarazzo vi impedisca di raccontare l'accaduto alla vostra banca o a una persona di fiducia. Creare imbarazzo può essere parte integrante della truffa, perché rende le vittime meno propense a chiedere aiuto. Agire tempestivamente vi offre le migliori possibilità di limitare le perdite.
Indicatori di compromissione (IOC)
Hosting: 157.230.180.90
Domini:
detectsysscanner[.]atdetectsysscanner[.]comdetectsysscanner[.]dedetectsysscanner[.]in[.]netdetectsysscanner[.]xn--q9jyb4cdetsysscanner[.]comdetsysscanner[.]dedetsysscanner[.]xn--q9jyb4ctechsysscanner[.]comtechsysscanner[.]loltlcscanner[.]com




