Nep-beveiligingsscans van Microsoft misleiden slachtoffers om hun antivirusprogramma te verwijderen.

| 24 augustus 2026
Nepversie van SysScan met Microsoft-logo.

Een golf van websites biedt aan om te controleren of je antivirusprogramma werkt. Ze noemen zichzelf SysScan , dragen het Microsoft-logo en komen allemaal tot dezelfde conclusie: je computer heeft ernstige problemen en de oorzaak is de antivirussoftware die je hebt geïnstalleerd.

Windows Ze beweren dat het geen ondersteuning meer biedt voor antivirusprogramma's van derden. Verwijder het onmiddellijk.

Dat is onjuist en het is de eerste stap in een oplichtingspraktiek met terugbetalingen, bedoeld om slachtoffers aan de telefoon te krijgen, hun beveiligingssoftware te verwijderen en uiteindelijk persoonlijke gegevens, bankgegevens en informatie over toegang op afstand te bemachtigen.

We vonden elf van deze sites op één server. Hoewel de namen variëren, werken de sites in principe op dezelfde manier: ze voeren een overtuigend ogende, maar valse beveiligingsscan uit, vertellen het slachtoffer dat zijn antivirusprogramma problemen veroorzaakt, verzamelen zijn gegevens en bereiden hem voor op een zogenaamd telefoontje over een terugbetaling.

Nep Microsoft SysScan - Scan je computer om te zien of je antivirus werkt.

Wat u moet weten als u een van deze scans ziet.

Een website kan geen echte beveiligingsscan uitvoeren. Het kan alleen basisbrowsergegevens lezen, zoals je besturingssysteem, schermgrootte en geschatte locatie – het controleert niet op malware, geheugenproblemen of ontbrekende beveiligingspatches.

Microsoft biedt nog steeds ondersteuning voor antivirussoftware van derden, en voor een rechtmatige terugbetaling hoeft u nooit beveiligingsprogramma's te verwijderen of software voor toegang op afstand te installeren.

Als een website je vraagt ​​om zoiets te doen, sluit die dan onmiddellijk.

Technische analyse

De scan leest echte gegevens en trekt verzonnen conclusies.

Een van de redenen waarom de oplichting overtuigend is, is dat de pagina daadwerkelijk een aantal reële gegevens meet.

Het leest informatie die een browser rechtmatig beschikbaar stelt, zoals je user agent, schermafmetingen, apparaatgeheugen, aantal processors, machtigingsstatus, netwerkinformatie, beschikbare webfuncties en bepaalde timinggegevens van de pagina. Hierdoor zijn de resultaten specifiek voor jouw computer.

Maar de veiligheidsconclusies staan ​​los van die metingen.

Vijftig van de bevindingen zijn vaste tekstfragmenten die in de pagina zijn geschreven en gegroepeerd in blokken die de ontwikkelaar als valse controles heeft bestempeld.

Daaronder vallen beweringen dat de sandbox van uw browser is gecompromitteerd, dat de kernel-paginatabelisolatie niet actief is, dat uw geheugen kwetsbaar is voor Rowhammer, dat er geen Trusted Platform Module is gevonden, dat WebRTC uw lokale IP-adres lekt en dat uw processor thermisch wordt afgeremd.

Een webpagina kan dat soort dingen niet bepalen.

Faje Microsoft SysScan-resultaten

Eén van de bevindingen geeft zelfs aan hoeveel dagen uw beveiligingspatches achterlopen, met behulp van een willekeurig getal dat wordt gegenereerd telkens wanneer de controle wordt uitgevoerd. Voer de scan opnieuw uit en u krijgt een ander antwoord.

Zelfs controles die gebruikmaken van legitieme informatie worden verdraaid tot waarschuwingen. Een versleutelde verbinding wordt afgeschilderd als een risico voor een downgrade. Cookies ingeschakeld is een waarschuwing; cookies uitgeschakeld is een fout. Gewone functies van moderne browsers worden aangemerkt als manieren om je te identificeren.

Onze volledig bijgewerkte testbrowser werd als mogelijk verouderd gerapporteerd.

Het meest veelzeggend is dat de score in de code beperkt is tot een waarde tussen 13 en 30 van de 100. Er kan geen score hoger dan 30 worden weergegeven, ongeacht de computer die wordt getest.

Slagen is geen mogelijke uitkomst.

Waarom de oplichters je aanraden je antivirusprogramma te verwijderen

Iemand aanraden om zijn antivirusprogramma uit te schakelen is het meest ingrijpende wat deze pagina's doen, en het dient de oplichters op twee manieren.

Allereerst wordt software verwijderd die de volgende stappen zou kunnen belemmeren, waaronder software voor toegang op afstand en alles wat tijdens de sessie is geïnstalleerd.

Ten tweede vertelt het de oplichters welk beveiligingsproduct het slachtoffer gebruikt.

De website registreert welke antivirussoftware is verwijderd uit een lijst van 28 genoemde producten, plus een optie 'Overig'. Beveiligingssoftware voor bedrijven staat ook op de lijst, wat erop wijst dat de oplichting ook gericht is op mensen die werkcomputers gebruiken.

Een nepversie van Microsoft SysScan wil weten welke antivirussoftware je gebruikt.

De bewering wordt geloofwaardiger door iets dat waar is te verdraaien. Windows Het bevat een eigen antivirusprogramma, Microsoft Defender Antivirus. Wanneer een compatibel antivirusprogramma van een derde partij is geïnstalleerd, kan Defender in een passieve modus gaan omdat het andere programma de bescherming verzorgt.

Dat betekent niet dat Windows Biedt geen ondersteuning meer voor antivirussoftware van derden.

Het formulier lijkt ontworpen voor de oplichter, niet voor het slachtoffer.

Na de scan toont de website een klantinformatieformulier.

Het verzamelt een naam, adres, telefoonnummers, e-mailadres, terugbetalingsbedrag en -reden, banknaam, gebruikersnaam voor cryptovaluta, antivirusproduct en de ID en het wachtwoord voor een sessie voor toegang op afstand. Gebruikers kunnen kiezen uit 30 verschillende tools voor toegang op afstand.

Ook zijn een agent-ID, agentnaam en bedrijf vereist.

Die velden suggereren sterk dat het formulier is ontworpen om te worden ingevuld door een operator tijdens een gesprek, mogelijk terwijl die het scherm van het slachtoffer kan zien. De code bewijst niet wie de informatie invult, maar er is weinig reden waarom agentgegevens zouden verschijnen op een formulier dat uitsluitend voor een klant bedoeld is.

Een van de velden vraagt ​​zelfs of er expliciete inhoud bij betrokken is. Schaamte en verlegenheid kunnen krachtige wapens zijn voor oplichters, omdat slachtoffers daardoor minder snel geneigd zijn om met een partner, familielid of bank te praten over wat er is gebeurd.

Wanneer het formulier wordt verzonden, bundelt de browser de klant-, agent-, toegang op afstand-, antivirus- en bankgegevens in één bericht en stuurt dit direct naar de bot-API van Telegram.

Er is geen applicatie-backend nodig, waardoor de sites goedkoop te hosten zijn en gemakkelijk te verwijderen zodra ze de aandacht trekken.

Het ontmaskert ook een andere leugen. De website beweert op verschillende plaatsen dat er geen gegevens worden verzonden en niets wordt verzameld. Nog voordat het formulier is verzonden, wordt er contact opgenomen met externe IP- en geolocatieservices. Zodra het formulier is verzonden, worden de ingevoerde gegevens naar een Telegram-groepschat gestuurd.

Dan volgt het zogenaamde telefoontje over de terugbetaling.

Na het invullen van het formulier wordt het slachtoffer doorgestuurd naar een pagina waarop staat dat een medewerker van de terugbetalingsafdeling binnen drie tot vijf minuten zal bellen.

De pagina speelt een video af die continu wordt herhaald en verhindert het slachtoffer om de video te pauzeren, naar volledig scherm te schakelen of het rechtermuisklikmenu te openen.

TRANSCRIPT
==========
Bedankt voor het invullen van het formulier.
Uw aanvraag is succesvol ontvangen en wordt nu beoordeeld.
Een medewerker van de terugbetalingsafdeling neemt binnenkort contact met u op om uw gegevens te verifiëren en u te helpen met de volgende stappen.
Zorg ervoor dat u telefonisch bereikbaar blijft.
Wij waarderen uw geduld.
Houd uw telefoon bij de hand en wees voorbereid om de oproep te beantwoorden, zodat we uw aanvraag zo snel mogelijk kunnen verwerken.
Bedankt dat u voor onze diensten hebt gekozen.

Het kennelijke doel is om het slachtoffer op de hoogte te houden terwijl er contact wordt geregeld en hem of haar gerust te stellen dat er een officiële procedure gaande is.

Of de beller een andere oplichter is, kan de code ons niet vertellen, maar de structuur zorgt wel voor een duidelijk overdrachtspunt.

Tegen de tijd dat iemand naar bankgegevens begint te vragen, heeft het slachtoffer al een beveiligingsscan van Microsoft gezien, is hem verteld dat zijn computer ernstige problemen heeft, heeft hij zijn antivirusprogramma verwijderd en gegevens ingevoerd in wat een officieel terugbetalingsproces lijkt te zijn.

De site vertoont tekenen van door AI gegenereerde code.

De video op de wachtpagina is gemanipuleerd en het fragment is ingezoomd en bijgesneden binnen het kader.

De code wijst in dezelfde richting. Hij is rijkelijk van commentaar voorzien in de verklarende, zelfbeschrijvende stijl die vaak wordt gebruikt door AI-codeertools, inclusief aantekeningen die uitleggen waarom de scan bewust een bepaald tempo heeft en waarom gesproken zinnen een beknopte, beveiligingsconsole-achtige toon hebben.

Sommige reacties beschrijven de misleiding rechtstreeks. Acht blokken met verzonnen bevindingen worden als nep bestempeld, terwijl ongeveer 20 cheques met echte waarden als overdreven worden beschreven.

Een opmerking bovenaan het bestand, enkele honderden regels vóór de functie die het formulier naar Telegram stuurt, vermeldt zelfs dat er geen gegevens het apparaat verlaten.

De broncode kan niet bewijzen hoe het is gemaakt. Maar de fraudespecifieke elementen – waaronder de lijst met Amerikaanse banken, agentidentificaties en het veld voor expliciete inhoud – lijken te zijn ingepast in een breder scannersjabloon.

Hoe herken je een nep-beveiligingsscan?

Er zijn verschillende waarschuwingssignalen die dit soort oplichting aan het licht brengen:

  • Een website beweert diepgaande problemen met uw computer te kunnen opsporen. Een webpagina kan bepaalde informatie van uw browser inzien, maar kan geen zaken controleren zoals uw firmware-instellingen, antivirusstatus, geheugenlekken of exacte gegevens. Windows patchniveau.
  • Elk resultaat is slecht. Een diagnose die geen voldoende resultaat oplevert, stelt in feite geen diagnose.
  • Je wordt geadviseerd je antivirusprogramma te verwijderen. Microsoft blijft echter ondersteuning bieden voor beveiligingssoftware van derden. Windows .
  • U wordt gevraagd software voor toegang op afstand te installeren. Voor een legitieme terugbetaling is het niet nodig dat iemand de controle over uw computer overneemt.
  • Er wordt om bankgegevens of cryptovaluta gevraagd. Een legitiem bedrijf zou geen toegang op afstand of cryptovaluta nodig moeten hebben om een ​​terugbetaling te verwerken.
  • De pagina maakt gebruik van een bekend logo. Een Microsoft- of Apple-logo op een website betekent niet dat het bedrijf de website beheert. Deze sites kunnen hun logo aanpassen afhankelijk van het besturingssysteem dat ze detecteren.

Als dit al is gebeurd

Als u software voor toegang op afstand hebt geïnstalleerd of iemand anders toegang hebt gegeven tot uw computer, koppelt u de computer los van het internet en verwijdert u de software voor toegang op afstand.

Installeer de antivirussoftware die u moest verwijderen opnieuw, werk deze bij en voer een volledige scan uit.

Als u uw bankgegevens aan oplichters hebt verstrekt of hen toegang hebt gegeven tot uw online bankrekening, neem dan onmiddellijk contact op met uw bank via een telefoonnummer dat u zelf hebt opgezocht. Vertel hen dat u mogelijk het slachtoffer bent geworden van een oplichting met betrekking tot terugbetalingen.

Wijzig uw e-mail- en bankwachtwoorden vanaf een ander, vertrouwd apparaat.

Als er geld is afgenomen, meld de oplichting dan bij de Federal Trade Commission (FTC) via reportfraud.ftc.gov en bij het Internet Crime Complaint Center (IC3) van de FBI via ic3.gov .

En laat schaamte je er niet van weerhouden om je bank of iemand die je vertrouwt te vertellen wat er is gebeurd. Schaamte kan onderdeel zijn van de oplichting, omdat slachtoffers daardoor minder snel om hulp zullen vragen. Snel handelen geeft je de beste kans om eventuele verliezen te beperken.

Indicatoren van compromittering (IOC's)

Hosting: 157.230.180.90

Domeinen:

detectsysscanner[.]at
detectsysscanner[.]com
detectsysscanner[.]de
detectsysscanner[.]in[.]net
detectsysscanner[.]xn--q9jyb4c
detsysscanner[.]com
detsysscanner[.]de
detsysscanner[.]xn--q9jyb4c
techsysscanner[.]com
techsysscanner[.]lol
tlcscanner[.]com



Over de auteur

Stefan Dasic

Senior Malware Research Engineer/Technisch leider webbeveiliging, ThreatLabs

Gepassioneerd door antivirusoplossingen is Stefan al vanaf jonge leeftijd betrokken bij het testen van malware en QA van AV-producten. Als onderdeel van het Malwarebytes team is Stefan toegewijd aan het beschermen van klanten en het waarborgen van hun veiligheid.