Fałszywe skany bezpieczeństwa firmy Microsoft oszukują ofiary, nakłaniając je do odinstalowania oprogramowania antywirusowego

| 24 sierpnia 2026
Fałszywy SysScan marki Microsoft

Fala stron internetowych oferuje sprawdzenie działania programu antywirusowego. Nazywają się SysScan , noszą logo Microsoft i wszystkie dochodzą do tego samego wniosku: Twój komputer ma poważne problemy, a przyczyną jest zainstalowany program antywirusowy.

Windows Twierdzą, że nie obsługuje już programów antywirusowych innych firm. Odinstaluj je natychmiast.

To nieprawda i pierwszy krok w oszustwie mającym na celu nakłonienie ofiar do zadzwonienia, usunięcia oprogramowania zabezpieczającego i ostatecznie przekazania danych osobowych, bankowych i dostępu zdalnego.

Znaleźliśmy jedenaście takich witryn na jednym hoście. Choć nazwy się różnią, witryny działają zasadniczo w ten sam sposób: uruchamiają przekonująco wyglądające, ale fałszywe skanowanie bezpieczeństwa, informują ofiarę o problemach z jej programem antywirusowym, zbierają jej dane i przygotowują ją na rzekomy telefon z prośbą o zwrot pieniędzy.

Fałszywy Microsoft SysScan — przeskanuj swój komputer, aby sprawdzić, czy program antywirusowy działa.

Co należy wiedzieć, jeśli zobaczysz jeden z tych skanów

Strona internetowa nie może przeprowadzić prawdziwego skanowania bezpieczeństwa. Może jedynie odczytać podstawowe dane przeglądarki, takie jak system operacyjny, rozmiar ekranu i przybliżoną lokalizację – nie sprawdza jednak obecności złośliwego oprogramowania, problemów z pamięcią ani brakujących poprawek zabezpieczeń.

Firma Microsoft nadal wspiera oprogramowanie antywirusowe innych firm, a uzyskanie legalnego zwrotu pieniędzy nigdy nie wiąże się z koniecznością odinstalowania narzędzi zabezpieczających lub instalacji oprogramowania do dostępu zdalnego.

Jeśli jakaś strona internetowa wyświetla Ci taki komunikat, zamknij ją natychmiast.

Analiza techniczna

Skanowanie odczytuje prawdziwe dane i wyciąga wymyślone wnioski

Oszustwo jest tak przekonujące, ponieważ strona mierzy pewne rzeczywiste rzeczy.

Odczytuje informacje, które przeglądarka legalnie udostępnia – Twoją przeglądarkę, wymiary ekranu, pamięć urządzenia, liczbę procesorów, stany uprawnień, informacje o sieci, dostępne funkcje internetowe i niektóre czasy wydajności stron. Dzięki temu wyniki są wyświetlane na Twoim komputerze.

Jednak wnioski dotyczące bezpieczeństwa nie mają związku z tymi pomiarami.

Pięćdziesiąt z ustaleń to stały tekst wpisany na stronę, pogrupowany w bloki, które twórca oznaczył jako fałszywe czeki.

Wśród nich pojawiają się twierdzenia, że ​​piaskownica Twojej przeglądarki jest naruszona, izolacja tablicy stron jądra jest nieaktywna, Twoja pamięć jest podatna na atak Rowhammer, nie znaleziono modułu Trusted Platform Module, WebRTC ujawnia Twój lokalny adres IP, a Twój procesor jest ograniczony termicznie.

Strona internetowa nie jest w stanie ustalić tych rzeczy.

Faje Microsoft SysScan wyniki

Jedno z ustaleń informuje nawet o liczbie dni opóźnień w instalowaniu poprawek bezpieczeństwa, wykorzystując losową liczbę generowaną przy każdym uruchomieniu tego sprawdzenia. Uruchom skanowanie ponownie, a otrzymasz inną odpowiedź.

Nawet kontrole wykorzystujące prawdziwe informacje są przeinaczane i przekształcane w ostrzeżenia. Szyfrowane połączenie stanowi ryzyko obniżenia wersji. Włączona obsługa plików cookie oznacza ostrzeżenie; wyłączona obsługa plików cookie oznacza błąd. Standardowe funkcje nowoczesnych przeglądarek są oznaczane jako sposoby identyfikacji użytkownika.

Zgłoszono, że nasza w pełni zaktualizowana przeglądarka testowa jest prawdopodobnie nieaktualna.

Co najważniejsze, kod ogranicza wynik do przedziału od 13 do 30 na 100. Nie jest możliwy żaden raport powyżej 30, niezależnie od testowanego komputera.

Podanie nie jest możliwym wynikiem.

Dlaczego oszustwo nakazuje odinstalować program antywirusowy

Nakazanie komuś usunięcia programu antywirusowego jest najważniejszą czynnością, jaką wykonują te strony, i służy oszustom na dwa sposoby.

Po pierwsze, usuwa oprogramowanie, które mogłoby zakłócić dalsze działanie, w tym oprogramowanie umożliwiające dostęp zdalny i wszystko, co zostało zainstalowane w trakcie sesji.

Po drugie, informuje oszustów, jakiego produktu zabezpieczającego używa ofiara.

Strona rejestruje, który program antywirusowy został usunięty z listy 28 produktów, a także opcję „Inne”. Na liście znajduje się również oprogramowanie zabezpieczające dla przedsiębiorstw, co sugeruje, że oszustwo jest również przygotowywane z myślą o osobach korzystających z komputerów służbowych.

Fałszywy program Microsoft SysScan chce wiedzieć, jakiego programu antywirusowego używasz

Twierdzenie staje się bardziej wiarygodne, gdy zniekształca się coś, co jest prawdą. Windows Zawiera własną ochronę antywirusową, Microsoft Defender Antivirus. Po zainstalowaniu kompatybilnego produktu antywirusowego innej firmy, Defender może przejść w tryb pasywny, ponieważ drugi produkt zapewnia ochronę.

To nie znaczy Windows nie obsługuje już programów antywirusowych innych firm.

Formularz wydaje się być przeznaczony dla oszusta, a nie dla ofiary

Po zakończeniu skanowania na stronie wyświetlany jest formularz z informacjami o kliencie.

Gromadzi imię i nazwisko, adres, numery telefonów, adres e-mail, kwotę i powód zwrotu, nazwę banku, nazwę użytkownika kryptowaluty, program antywirusowy oraz identyfikator i hasło do sesji dostępu zdalnego. Użytkownicy mogą wybierać spośród 30 różnych narzędzi dostępu zdalnego.

Wymagane jest również podanie identyfikatora agenta, jego nazwy i firmy.

Te pola zdecydowanie sugerują, że formularz został zaprojektowany do wypełnienia przez operatora podczas rozmowy, potencjalnie w czasie, gdy widzi on ekran ofiary. Kod nie dowodzi, kto wpisuje informacje, ale nie ma powodu, aby dane agenta pojawiały się w formularzu przeznaczonym wyłącznie dla klienta.

W jednym z obszarów zadawane jest nawet pytanie o treści o charakterze pornograficznym. Zażenowanie i wstyd mogą być skutecznymi narzędziami dla oszustów, ponieważ ofiary mogą być mniej skłonne do rozmowy o tym, co się stało, z partnerem, członkiem rodziny lub bankiem.

Po przesłaniu formularza przeglądarka grupuje dane klienta, agenta, dostęp zdalny, oprogramowanie antywirusowe i szczegóły bankowe w jedną wiadomość i wysyła ją bezpośrednio do interfejsu API bota Telegrama.

Nie ma potrzeby korzystania z zaplecza aplikacyjnego, dzięki czemu strony są tanie w hostowaniu i łatwo je porzucić, gdy zwrócą na siebie uwagę.

Ujawnia również kolejne kłamstwo. Strona w kilku miejscach informuje, że żadne dane nie są przesyłane ani gromadzone. Jeszcze przed wysłaniem formularza kontaktuje się z zewnętrznymi usługami geolokalizacyjnymi i IP. Po wysłaniu formularza, wprowadzone informacje są wysyłane do grupowego czatu w Telegramie.

Potem nadchodzi rzekomy telefon z prośbą o zwrot pieniędzy

Po przesłaniu formularza ofiara zostaje przekierowana na stronę, na której znajduje się informacja, że ​​w ciągu trzech do pięciu minut oddzwoni do niej menedżer ds. zwrotów.

Strona odtwarza w pętli film przedstawiający mężczyznę w biurze i uniemożliwia ofierze zatrzymanie odtwarzania, przełączenie na pełny ekran lub otwarcie menu prawego przycisku myszy.

TRANSKRYPCJA
==========
Dziękujemy za wypełnienie formularza.
Twoje zapytanie zostało pomyślnie odebrane i jest obecnie rozpatrywane.
Menedżer ds. zwrotów wkrótce się z Tobą skontaktuje, aby zweryfikować Twoje dane i pomóc w podjęciu dalszych kroków.
Bądź dostępny, aby móc odebrać telefon.
Doceniamy Twoją cierpliwość.
Proszę trzymać telefon blisko siebie i być przygotowanym na odebranie połączenia, abyśmy mogli przetworzyć Twoją prośbę tak szybko, jak to możliwe.
Dziękujemy za wybranie naszych usług.

Oczywistym celem jest utrzymanie kontaktu z ofiarą na stronie, podczas gdy nawiązywany jest kontakt, i zapewnienie jej, że trwa oficjalny proces.

Kod nie powie nam, czy osoba dzwoniąca jest innym oszustem, ale struktura ta tworzy jasny punkt przekazania.

Zanim ktokolwiek zacznie pytać o dane bankowe, ofiara zdąży już przejrzeć skan bezpieczeństwa firmy Microsoft, dowiedzieć się, że na jej komputerze występują poważne problemy, usunęła oprogramowanie antywirusowe i wprowadziła informacje w ramach oficjalnego procesu zwrotu pieniędzy.

Strona nosi ślady kodu wygenerowanego przez sztuczną inteligencję

Film na stronie oczekiwania jest syntetyczny, a sam klip jest powiększony i przycięty w obrębie ramki.

Kod wskazuje podobny kierunek. Jest on bogato komentowany w wyjaśniającym, autonarracyjnym stylu, często stosowanym w narzędziach do kodowania AI, w tym w uwagach wyjaśniających, dlaczego skanowanie jest celowo dostosowywane do tempa i dlaczego wypowiadane kwestie brzmią zwięźle, jak w konsoli bezpieczeństwa.

Niektóre komentarze wprost opisują oszustwo. Osiem bloków zmyślonych wyników oznaczono jako fałszywe, a około 20 kontroli, które wskazują na prawdziwe wartości, określono jako przesadzone.

Komentarz na początku pliku głosi, że żadne dane nie opuszczają urządzenia, a znajduje się on kilkaset wierszy przed funkcją wysyłającą formularz do Telegrama.

Kod źródłowy nie może udowodnić, w jaki sposób został stworzony. Jednak elementy charakterystyczne dla oszustwa – w tym lista banków w USA, identyfikatory agentów i pole z jawną treścią – wydają się być uwzględnione w szerszym szablonie skanera.

Jak rozpoznać fałszywe skanowanie bezpieczeństwa komputera

Istnieje kilka sygnałów ostrzegawczych, które świadczą o tego typu oszustwach:

  • Witryna internetowa twierdzi, że znajduje poważne problemy z komputerem. Strona internetowa może przeglądać niektóre informacje udostępniane przez przeglądarkę, ale nie może sprawdzać takich rzeczy, jak ustawienia oprogramowania układowego, stan programu antywirusowego, luki w zabezpieczeniach pamięci ani dokładne Windows poziom poprawki.
  • Każdy wynik jest zły. Diagnostyka, która nie może dać pozytywnego wyniku, tak naprawdę niczego nie diagnozuje.
  • Zostałeś poproszony o odinstalowanie programu antywirusowego. Microsoft nadal wspiera oprogramowanie zabezpieczające innych firm. Windows .
  • Zostajesz poproszony o zainstalowanie oprogramowania do zdalnego dostępu. Uczciwe zwroty pieniędzy nie wymagają, aby ktoś przejął kontrolę nad Twoim komputerem.
  • Zostajesz poproszony o podanie danych bankowych lub kryptowaluty. Prawdziwa firma nie powinna potrzebować zdalnego dostępu ani kryptowaluty do przetworzenia zwrotu.
  • Strona opiera się na znanym logo. Logo Microsoft lub Apple na stronie internetowej nie oznacza, że ​​firma ją obsługuje. Witryny te mogą zmieniać identyfikację marki w zależności od wykrytego systemu operacyjnego.

Jeśli to już się stało

Jeśli zainstalowałeś oprogramowanie umożliwiające zdalny dostęp lub pozwoliłeś komuś przejąć kontrolę nad swoim komputerem, odłącz komputer od Internetu i usuń narzędzie umożliwiające zdalny dostęp.

Zainstaluj ponownie oprogramowanie antywirusowe, które zgodnie z zaleceniami masz usunąć, zaktualizuj je i przeprowadź pełne skanowanie.

Jeśli podałeś oszustom dane bankowe lub pozwoliłeś im uzyskać dostęp do swojej bankowości internetowej, natychmiast skontaktuj się z bankiem, korzystając z numeru telefonu, który sam wyszukałeś. Poinformuj ich, że mogłeś paść ofiarą oszustwa związanego ze zwrotem pieniędzy.

Zmień hasło do poczty e-mail i bankowości internetowej na innym, zaufanym urządzeniu.

Jeśli doszło do kradzieży pieniędzy, zgłoś oszustwo Federalnej Komisji Handlu (FTC) na stronie reportfraud.ftc.gov lub Centrum Zgłaszania Przestępstw Internetowych FBI (IC3) na stronie ic3.gov .

I nie pozwól, by wstyd powstrzymał Cię przed powiedzeniem bankowi lub komuś, komu ufasz, o tym, co się stało. Wywołanie takiego wstydu może być częścią oszustwa, ponieważ zmniejsza prawdopodobieństwo, że ofiary zwrócą się o pomoc. Szybkie działanie daje Ci największą szansę na ograniczenie strat.

Wskaźniki naruszenia bezpieczeństwa (IOC)

Hosting: 157.230.180.90

Domeny:

detectsysscanner[.]at
detectsysscanner[.]com
detectsysscanner[.]de
detectsysscanner[.]in[.]net
detectsysscanner[.]xn--q9jyb4c
detsysscanner[.]com
detsysscanner[.]de
detsysscanner[.]xn--q9jyb4c
techsysscanner[.]com
techsysscanner[.]lol
tlcscanner[.]com



O autorze

Stefan Dasic

Starszy inżynier ds. badań nad złośliwym oprogramowaniem/kierownik techniczny ds. ochrony sieci, ThreatLabs

Pasjonat rozwiązań antywirusowych, Stefan od najmłodszych lat zajmuje się testowaniem złośliwego oprogramowania i kontrolą jakości produktów AV. Jako członek zespołu Malwarebytes , Stefan jest oddany ochronie klientów i zapewnianiu im bezpieczeństwa.