Falsos testes de segurança da Microsoft enganam vítimas, levando-as a desinstalar seus antivírus.

| 24 de agosto de 2026
SysScan falso com a marca Microsoft

Uma onda de sites oferece serviços de verificação do funcionamento do seu antivírus. Eles se autodenominam SysScan , exibem a marca da Microsoft e chegam à mesma conclusão: seu computador tem problemas sérios e a causa é o software antivírus instalado.

Windows Eles afirmam que o programa não oferece mais suporte a antivírus de terceiros. Desinstale-o imediatamente.

Isso é falso e é o primeiro passo de um golpe de reembolso projetado para atrair as vítimas por telefone, fazê-las remover seus softwares de segurança e, por fim, entregar informações pessoais, bancárias e de acesso remoto.

Encontramos onze desses sites em um único servidor. Embora os nomes variem, os sites funcionam essencialmente da mesma maneira: executam uma verificação de segurança falsa, mas com aparência convincente, dizem à vítima que o antivírus dela está causando problemas, coletam suas informações e a preparam para uma suposta ligação de reembolso.

Verificação falsa do Microsoft SysScan - Analise seu computador para ver se seu antivírus está funcionando.

O que saber se você vir uma dessas varreduras

Um site não consegue realizar uma verificação de segurança completa. Ele só pode ler dados básicos do navegador, como sistema operacional, tamanho da tela e localização aproximada — não pode verificar a presença de malware, problemas de memória ou atualizações de segurança ausentes.

A Microsoft ainda oferece suporte a softwares antivírus de terceiros, e reembolsos legítimos nunca exigem que você desinstale ferramentas de segurança ou instale software de acesso remoto.

Se um site lhe pedir para fazer alguma dessas coisas, feche-o imediatamente.

Análise técnica

A análise lê dados reais e tira conclusões inventadas.

Parte do que torna o golpe convincente é que a página realmente mede algumas coisas reais.

Ele lê informações que um navegador expõe legitimamente — seu agente de usuário, dimensões da tela, memória do dispositivo, número de processadores, estados de permissão, informações de rede, recursos da web disponíveis e alguns tempos de desempenho da página. Isso permite que os resultados sejam específicos para sua máquina.

Mas as conclusões de segurança não estão relacionadas a essas medições.

Cinquenta das descobertas são textos fixos inseridos na página, agrupados em blocos que o desenvolvedor rotulou como cheques falsos.

Entre elas, estão alegações de que o sandbox do seu navegador está comprometido, o isolamento da tabela de páginas do kernel está inativo, sua memória está vulnerável ao Rowhammer, nenhum Módulo de Plataforma Confiável foi encontrado, o WebRTC está vazando seu endereço IP local e seu processador está sofrendo throttling térmico.

Uma página da web não pode determinar essas coisas.

Resultados do Faje Microsoft SysScan

Uma das análises chega a informar quantos dias estão desatualizados em relação às suas atualizações de segurança, usando um número aleatório gerado sempre que a verificação é executada. Execute a verificação novamente e você obterá uma resposta diferente.

Até mesmo verificações que utilizam informações genuínas são distorcidas e transformadas em avisos. Uma conexão criptografada passa a ser vista como um risco de rebaixamento. Cookies ativados são um aviso; cookies desativados são interpretados como uma falha. Recursos comuns encontrados em navegadores modernos são sinalizados como formas de identificá-lo.

Nosso navegador de teste, totalmente atualizado, foi relatado como possivelmente desatualizado.

O mais revelador é que a pontuação está limitada no código entre 13 e 30 em 100. Não pode reportar nada acima de 30, independentemente do computador que esteja sendo testado.

A aprovação não é um resultado possível.

Por que o golpe pede para você desinstalar seu antivírus?

Dizer para alguém desinstalar o antivírus é a coisa mais importante que essas páginas fazem, e isso beneficia os golpistas de duas maneiras.

Primeiro, ele remove o software que possa interferir no que vem a seguir, incluindo software de acesso remoto e qualquer coisa instalada durante a sessão.

Em segundo lugar, isso informa aos golpistas qual produto de segurança a vítima utiliza.

O site registra qual antivírus foi removido de uma lista de 28 produtos, além de uma opção "Outros". Softwares de segurança corporativa também aparecem na lista, sugerindo que o golpe também visa pessoas que usam computadores no trabalho.

O falso Microsoft SysScan quer saber qual antivírus você está usando.

A alegação torna-se mais crível ao distorcer algo que é verdade. Windows Inclui sua própria proteção antivírus, o Microsoft Defender Antivirus. Quando um produto antivírus de terceiros compatível é instalado, o Defender pode entrar em estado passivo, pois o outro produto está fornecendo proteção.

Isso não significa Windows Não oferece mais suporte a antivírus de terceiros.

O formulário parece ter sido feito para o golpista, não para a vítima.

Após a digitalização, o site apresenta um formulário com informações do cliente.

A ferramenta coleta nome, endereço, números de telefone, endereço de e-mail, valor e motivo do reembolso, nome do banco, nome de usuário da criptomoeda, produto antivírus e o ID e senha para uma sessão de acesso remoto. Os usuários podem escolher entre 30 ferramentas diferentes de acesso remoto.

Também são necessários o ID do agente, o nome do agente e a empresa.

Esses campos sugerem fortemente que o formulário foi projetado para ser preenchido por um operador durante uma chamada, possivelmente enquanto ele pode ver a tela da vítima. O código não prova quem digita as informações, mas há poucos motivos para que os dados do agente apareçam em um formulário destinado exclusivamente ao cliente.

Um dos campos do questionário chega a perguntar se o conteúdo é explícito. Constrangimento e vergonha podem ser ferramentas poderosas para golpistas, pois as vítimas podem ficar menos dispostas a discutir o ocorrido com um parceiro, familiar ou banco.

Ao enviar o formulário, o navegador agrupa os dados do cliente, do agente, do acesso remoto, do antivírus e os dados bancários em uma única mensagem e a envia diretamente para a API do bot do Telegram.

Não há nenhum backend de aplicação envolvido, o que torna os sites baratos de hospedar e fáceis de abandonar quando atraem atenção.

Isso também expõe outra mentira. O site afirma em vários lugares que nenhum dado é enviado e nada é coletado. Mesmo antes do envio do formulário, ele contata serviços externos de IP e geolocalização. Assim que o formulário é enviado, as informações inseridas são enviadas para um grupo de bate-papo no Telegram.

Em seguida, vem a suposta ligação para reembolso.

Após o envio do formulário, a vítima é redirecionada para uma página informando que um gerente de reembolsos entrará em contato em três a cinco minutos.

A página reproduz um vídeo em loop de um homem em um escritório e impede que a vítima o pause, o coloque em tela cheia ou abra o menu de contexto (clique com o botão direito do mouse).

TRANSCRIÇÃO
==========
Obrigado por preencher o formulário.
Sua solicitação foi recebida com sucesso e está sendo analisada.
Um responsável pelo reembolso entrará em contato em breve para verificar suas informações e auxiliar nos próximos passos.
Por favor, permaneça disponível para atender o telefone.
Agradecemos a sua paciência.
Por favor, mantenha seu telefone por perto e esteja preparado para atender a chamada para que possamos processar sua solicitação o mais rápido possível.
Obrigado por escolher nossos serviços.

O objetivo aparente é manter a vítima na página enquanto se providencia o contato e tranquilizá-la de que um processo oficial está em andamento.

O código não consegue nos dizer se a pessoa que ligou é um golpista diferente, mas a estrutura cria um ponto de transferência claro.

Quando alguém começa a pedir informações bancárias, a vítima já passou por uma verificação de segurança com a marca Microsoft, foi informada de que seu computador apresenta problemas sérios, removeu o antivírus e inseriu informações no que parece ser um processo oficial de reembolso.

O site apresenta indícios de código gerado por IA.

O vídeo na página de espera é sintético, e o clipe está ampliado e cortado dentro do seu próprio quadro.

O código aponta numa direção semelhante. Ele é ricamente comentado num estilo explicativo e auto-narrativo, comum em ferramentas de programação de IA, incluindo notas que explicam por que a varredura é deliberadamente ritmada e por que as falas utilizam um tom conciso, típico de consoles de segurança.

Alguns comentários descrevem o engano diretamente. Oito blocos de resultados inventados são rotulados como falsos, enquanto cerca de 20 cheques com valores genuínos são descritos como exagerados.

Um comentário próximo ao início do arquivo afirma, inclusive, que nenhum dado sai do dispositivo, algumas centenas de linhas antes da função que envia o formulário para o Telegram.

O código-fonte não permite comprovar como foi criado. No entanto, os elementos específicos da fraude — incluindo a lista de bancos dos EUA, os identificadores de agentes e o campo de conteúdo explícito — parecem ter sido inseridos em um modelo de scanner mais amplo.

Como identificar uma verificação de segurança de computador falsa

Existem vários sinais de alerta que denunciam golpes como esse:

  • Um site afirma encontrar problemas complexos no seu computador. Uma página da web pode ver algumas informações fornecidas pelo seu navegador, mas não pode inspecionar itens como as configurações do firmware, o status do antivírus, vulnerabilidades de memória ou detalhes precisos. Windows nível de patch.
  • Qualquer resultado é ruim. Um diagnóstico que não consegue produzir um resultado satisfatório não está realmente diagnosticando nada.
  • Você é instruído a desinstalar seu antivírus. A Microsoft continua oferecendo suporte a softwares de segurança de terceiros. Windows .
  • Você está sendo solicitado a instalar um software de acesso remoto. Reembolsos legítimos não exigem que alguém assuma o controle do seu computador.
  • Estão pedindo informações bancárias ou de criptomoedas. Uma empresa legítima não deveria precisar de acesso remoto ou criptomoedas para processar um reembolso.
  • A página utiliza um logotipo conhecido. Um logotipo da Microsoft ou da Apple em um site não significa que a empresa o opera. Esses sites podem alterar a marca dependendo do sistema operacional detectado.

Se isso já aconteceu

Se você instalou um software de acesso remoto ou permitiu que alguém controlasse seu computador, desconecte o computador da internet e remova a ferramenta de acesso remoto.

Reinstale o software antivírus que lhe foi instruído a remover, atualize-o e execute uma verificação completa.

Se você forneceu informações bancárias aos golpistas ou permitiu que eles acessassem sua conta bancária online, entre em contato com seu banco imediatamente usando um número de telefone que você mesmo encontrou. Informe que você pode ter sido alvo de um golpe de reembolso.

Altere as senhas do seu e-mail e da sua conta bancária a partir de um dispositivo diferente e confiável.

Caso tenha recebido dinheiro, denuncie o golpe à Comissão Federal de Comércio (FTC) em reportfraud.ftc.gov e ao Centro de Reclamações de Crimes na Internet (IC3) do FBI em ic3.gov .

E não deixe que o constrangimento o impeça de contar ao seu banco ou a alguém de sua confiança o que aconteceu. Criar esse constrangimento pode fazer parte do golpe, pois torna as vítimas menos propensas a pedir ajuda. Agir rapidamente oferece a melhor chance de limitar as perdas.

Indicadores de comprometimento (IOCs)

Hospedagem: 157.230.180.90

Domínios:

detectsysscanner[.]at
detectsysscanner[.]com
detectsysscanner[.]de
detectsysscanner[.]in[.]net
detectsysscanner[.]xn--q9jyb4c
detsysscanner[.]com
detsysscanner[.]de
detsysscanner[.]xn--q9jyb4c
techsysscanner[.]com
techsysscanner[.]lol
tlcscanner[.]com



Sobre o autor

Stefan Dasic

Engenheiro Sênior de Pesquisa de Malware/Líder Técnico de Proteção Web, ThreatLabs

Apaixonado por soluções antivírus, Stefan está envolvido em testes de malware e controle de qualidade de produtos AV desde muito cedo. Como parte da equipe Malwarebytes , Stefan se dedica a proteger os clientes e garantir sua segurança.