Um site criado para se parecer quase exatamente com a página inicial da CNN está incentivando os visitantes a baixarem "o novo aplicativo da CNN". Mas não se trata do aplicativo da CNN e não tem nenhuma relação com a emissora.
A campanha não se limita à CNN. Ela também utiliza instaladores falsos do Stremio e do Avast hospedados em sites semelhantes e igualmente convincentes, todos com o objetivo de atingir o público. Windows Os instaladores fazem parte da mesma campanha para enganar as pessoas e levá-las a instalar softwares legítimos de gerenciamento remoto que já estão vinculados à conta do atacante.
Em vez de baixar o software esperado, as vítimas instalam o O&O Syspectr, uma ferramenta legítima de administração remota com assinatura digital, usada por equipes de TI para gerenciar computadores. Nas mãos erradas, essa ferramenta pode dar a um invasor acesso remoto ao computador da vítima, permitindo que ele execute comandos, instale softwares adicionais ou explore arquivos e dados. Os golpes da CNN, Avast e Stremio direcionam todos para a mesma conta do Syspectr.
Outro site semelhante usa um jogo falso de mineração de criptomoedas para navegador em vez de uma marca confiável, mas fornece o mesmo software a partir de uma conta Syspectr diferente.
Eis o que descobrimos, por que seu antivírus não tem motivo para bloqueá-lo e a única verificação de 10 segundos que o teria detectado todas as vezes.
Como é a página falsa da CNN?
O site copia a página inicial real da CNN com tanta fidelidade que a maioria das pessoas nem notaria a diferença. Ele exibe manchetes atuais, o mesmo layout e até mesmo uma etiqueta vermelha de "Atualizações ao Vivo" em uma notícia real. Quase imediatamente, um pop-up interrompe a visualização: "Receba as últimas notícias em primeira mão no novo aplicativo da CNN — é ao vivo e gratuito", com um botão vermelho de Download logo abaixo.

O arquivo associado a esse botão se chama CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe—o mesmo instalador Syspectr que aparece com uma marca diferente em outros lugares, inclusive com o ID da conta incorporado no nome do arquivo.
O mesmo truque, imitando outras marcas.
Um site semelhante em avast-premium[.]shop imita fielmente a página de download real do Avast, incluindo o logotipo, as avaliações e um botão azul "Download grátis" para "Avast One". O arquivo subjacente se chama AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Outro site malicioso, stremiotv[.]online, copia o Stremio, um aplicativo legítimo de central de mídia. O arquivo que ele força os visitantes a baixar se chama Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Ambos possuem o mesmo ID de conta encontrado no instalador da CNN.
Ao se fazerem passar por marcas confiáveis, os atacantes enganam os visitantes para que instalem a ferramenta legítima de acesso remoto O&O Syspectr, que concede aos atacantes acesso remoto aos computadores das vítimas.
Um tipo diferente de isca
Nem toda isca precisa de uma marca confiável, no entanto.
syncminer[.]xyz Em vez disso, inventa seu próprio chamariz: um jogo de navegador "minerador ocioso" que exibe um saldo de criptomoeda aumentando lentamente, com um botão "Baixar Plugin de Mineração" que promete pagamentos mais rápidos. O mesmo site também funciona em idleminer[.]pro Com o mesmo layout, o mesmo jogo e o mesmo download.
Ambos distribuem o mesmo arquivo, chamado oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe de forma direta, apresentando seu próprio ID de conta, diferente das iscas da CNN, Avast e Stremio que vimos.

Não é um malware, por isso o antivírus pode não o detectar.
Cada um desses arquivos é um software real, com assinatura digital, da O&O Software GmbH, uma empresa alemã legítima. O Syspectr é vendido abertamente para departamentos de TI e oferece ao operador controle remoto da área de trabalho e acesso à linha de comando com privilégios de administrador em qualquer máquina em que esteja instalado.
É por isso que o software antivírus pode não conseguir impedi-lo. O antivírus foi projetado para detectar softwares maliciosos, não para sinalizar uma ferramenta comercial legítima e assinada apenas por causa de como ela chegou ao computador. O invasor só precisa convencer as vítimas a instalar uma ferramenta legítima de gerenciamento remoto que já esteja vinculada à conta do invasor.
A verificação de 10 segundos que entrega tudo.
Sobre Windows Para abrir qualquer instalador como este, clique com o botão direito do mouse, escolha Propriedades e abra a guia Detalhes . Dois campos — Descrição do arquivo e Nome do produto — identificam todos os instaladores que examinamos como O&O Syspectr , juntamente com um aviso de direitos autorais da O&O Software GmbH.
O nome do arquivo pode ser alterado por qualquer pessoa que o distribua, mas esses detalhes incorporados provêm do próprio software assinado. Alterá-los invalidaria a assinatura digital, revelando assim o que o instalador realmente é.


Como sabemos que estes estão conectados?
Cada instalador do Syspectr inclui o ID da conta de quem o gerou, incorporado diretamente no nome do arquivo. Os arquivos com as marcas CNN, Avast e Stremio possuem exatamente o mesmo ID de conta , demonstrando que foram criados a partir de uma única conta Syspectr e simplesmente reescritos para atrair novos clientes.
O instalador do Syspectr distribuído através do falso jogo de mineração de criptomoedas possui um ID de conta diferente, sugerindo que ou um segundo operador esteja usando o mesmo esquema, ou o mesmo grupo esteja operando sob outra conta.
O que esta ferramenta realmente pode fazer
O Syspectr foi projetado para permitir que administradores de TI gerenciem computadores remotamente. Dependendo do plano de assinatura, isso pode incluir a visualização de informações do sistema, o monitoramento de processos e serviços em execução, o gerenciamento do Microsoft Defender e a restrição de dispositivos USB.
Os planos pagos adicionam os recursos mais importantes para os atacantes. Eles permitem que um operador controle remotamente o computador da vítima, navegue pelos arquivos, execute comandos, instale softwares adicionais e faça alterações no sistema como se estivesse sentado em frente a ele. Os planos superiores adicionam ferramentas para gerenciar um grande número de dispositivos e, em hardware compatível, permitem até mesmo acesso remoto quando necessário. Windows Não inicializa.
Esses recursos de controle remoto não estão disponíveis em contas gratuitas do Syspectr. Eles exigem uma assinatura. Premium assinatura ou superior.
Resposta da O&O Software
A O&O respondeu rapidamente. Em poucos dias, a empresa desativou o acesso à Área de Trabalho Remota e ao Console Remoto para contas gratuitas da Syspectr, restringindo ambos apenas aos planos pagos.
A O&O identificou e suspendeu as contas abusivas, bloqueando também a adição de novos dispositivos. A análise da O&O revelou que os atacantes utilizavam exclusivamente o Console Remoto, e não a Área de Trabalho Remota. A empresa afirma que continuará monitorando esse padrão e reforçará as restrições, se necessário.
É uma resposta sólida e a O&O claramente sabe como o abuso está acontecendo. Nem todos os fornecedores agem com tanta rapidez ou eficácia quando seus softwares são usados indevidamente.
Como se proteger
- Baixe o software somente do site oficial do fornecedor. Resultados de busca e anúncios podem levar a versões falsas convincentes.
- Antes de executar qualquer instalador sobre o qual você tenha dúvidas, Windows Você pode clicar com o botão direito do mouse, abrir Propriedades > Detalhes e verificar os campos Descrição do arquivo e Nome do produto .
- Se você encontrar o O&O Syspectr instalado e não o tiver configurado, desinstale-o através de Configurações > Aplicativos e execute uma verificação completa de antivírus .
- Se você executou um instalador como este recentemente, altere as senhas de tudo o que acessou nessa máquina posteriormente, a partir de uma máquina limpa.
- Proteja-se enquanto navega na internet. Malwarebytes Browser Guard bloqueia páginas fraudulentas e similares conhecidas antes mesmo de você acessá-las.
Lembre-se
Sites de download falsos nem sempre distribuem malware. Às vezes, eles distribuem software legítimo que foi modificado para fins maliciosos por quem o distribui. Por isso, é importante baixar software do fornecedor original e, se algo parecer suspeito, verificar o que o instalador realmente contém antes de executá-lo.
Indicadores de Compromisso (IOCs)
ID da conta 4693fd-d903-4791-8f58-975261c93ca2:
app.cnn-news[.]net→CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exeavast-premium[.]shop→AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exestremiotv[.]online→Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe
ID da conta 9158bf2a-ff25-4290-b96c-2dc5eb310391:
syncminer[.]xyz→oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exeidleminer[.]pro→oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe
Impedir que as ameaças causem qualquer dano.
Browser Guard Malwarebytes Browser Guard páginas de phishing e sites maliciosos automaticamente. É gratuito e se instala com um clique. Adicione-o ao seu navegador →




