Uma vaga de sites oferece serviços de verificação do funcionamento do seu antivírus. Autodenominam-se SysScan , exibem a marca da Microsoft e chegam à mesma conclusão: o seu computador tem problemas graves e a causa é o software antivírus instalado.
Windows Afirmam que o programa já não suporta antivírus de terceiros. Desinstale-o imediatamente.
Isto é falso e é o primeiro passo de um esquema de reembolso concebido para atrair as vítimas por telefone, fazê-las remover o seu software de segurança e, por fim, entregar informações pessoais, bancárias e de acesso remoto.
Encontrámos onze destes sites num único servidor. Embora os nomes variem, os sites funcionam essencialmente da mesma forma: realizam uma verificação de segurança falsa, mas com um aspeto convincente, dizem à vítima que o seu antivírus está a causar problemas, recolhem as suas informações e preparam-na para uma suposta chamada de reembolso.

O que saber se vir uma destas varreduras
Um site não consegue realizar uma verificação de segurança completa. Apenas consegue ler dados básicos do browser, como o sistema operativo, o tamanho do ecrã e a localização aproximada — não consegue verificar a presença de malware, problemas de memória ou atualizações de segurança em falta.
A Microsoft ainda suporta software antivírus de terceiros, e os reembolsos legítimos nunca exigem que desinstale ferramentas de segurança ou instale software de acesso remoto.
Se um site lhe pedir para fazer alguma destas coisas, feche-o imediatamente.
Análise técnica
A análise lê dados reais e tira conclusões inventadas.
Parte do que torna o golpe convincente é que a página realmente mede algumas coisas reais.
Lê informações que um browser expõe legitimamente — o seu agente de utilizador, as dimensões do ecrã, a memória do dispositivo, o número de processadores, os estados de permissão, as informações de rede, os recursos web disponíveis e alguns tempos de desempenho da página. Isto permite que os resultados sejam específicos para a sua máquina.
Mas as conclusões de segurança não estão relacionadas com estas medições.
Cinquenta das descobertas são textos fixos inseridos na página, agrupados em blocos que o programador rotulou como cheques falsos.
Entre elas, estão alegações de que o sandbox do seu browser está comprometido, o isolamento da tabela de páginas do kernel está inativo, a sua memória está vulnerável ao Rowhammer, não foi encontrado nenhum Módulo de Plataforma Fiável, o WebRTC está a verter o seu endereço IP local e o seu processador está a sofrer throttling térmico.
Uma página web não pode determinar estas coisas.

Uma das análises chega mesmo a informar quantos dias estão desatualizados em relação às suas atualizações de segurança, utilizando um número aleatório gerado sempre que a verificação é executada. Execute a verificação novamente e obterá uma resposta diferente.
Até mesmo as verificações que utilizam informações genuínas são distorcidas e transformadas em avisos. Uma ligação encriptada passa a ser vista como um risco de descida de serviço. Os cookies ativados são um aviso; cookies desativados são interpretados como uma falha. Recursos comuns encontrados nos navegadores modernos são sinalizados como formas de o identificar.
O nosso navegador de teste, totalmente atualizado, foi reportado como possivelmente desatualizado.
O mais revelador é que a pontuação está limitada no código entre 13 e 30 em 100. Não pode reportar nada acima de 30, independentemente do computador que esteja a ser testado.
A aprovação não é um resultado possível.

Porque é que o golpe pede para desinstalar o seu antivírus?
Dizer a alguém para desinstalar o antivírus é a coisa mais importante que estas páginas fazem, e isso beneficia os burlões de duas formas.
Em primeiro lugar, remove o software que possa interferir com o que vem a seguir, incluindo o software de acesso remoto e tudo o que estiver instalado durante a sessão.
Em segundo lugar, isto informa os burlões sobre qual o produto de segurança que a vítima utiliza.
O site regista qual o antivírus que foi removido de uma lista de 28 produtos, além de uma opção "Outros". Os softwares de segurança empresarial também aparecem na lista, sugerindo que a fraude também visa pessoas que usam computadores no trabalho.

A alegação torna-se mais credível ao distorcer algo que é verdade. Windows Inclui a sua própria proteção antivírus, o Microsoft Defender Antivirus. Quando um produto antivírus de terceiros compatível é instalado, o Defender pode entrar no estado passivo, uma vez que o outro produto está a fornecer proteção.
Isto não significa Windows Já não suporta antivírus de terceiros.
O formulário parece ter sido feito para o burlão, não para a vítima.
Após a digitalização, o site apresenta um formulário com informações do cliente.
A ferramenta recolhe o nome, morada, números de telefone, endereço de e-mail, valor e motivo do reembolso, nome do banco, nome de utilizador da criptomoeda, produto antivírus e o ID e palavra-passe para uma sessão de acesso remoto. Os utilizadores podem escolher entre 30 ferramentas diferentes de acesso remoto.
São também necessários o ID do agente, o nome do agente e a empresa.
Estes campos sugerem fortemente que o formulário foi concebido para ser preenchido por um operador durante uma chamada, possivelmente enquanto este consegue ver o ecrã da vítima. O código não prova quem introduz a informação, mas há poucas razões para que os dados do agente apareçam num formulário destinado exclusivamente ao cliente.
Um dos campos do questionário chega a perguntar se o conteúdo é explícito. O constrangimento e a vergonha podem ser ferramentas poderosas para os burlões, pois as vítimas podem estar menos dispostas a discutir o sucedido com um parceiro, familiar ou banco.
Ao enviar o formulário, o browser agrupa os dados do cliente, do agente, do acesso remoto, do antivírus e os dados bancários numa única mensagem e envia-a diretamente para a API do bot do Telegram.
Não há nenhum backend de aplicações envolvido, o que torna os sites baratos de alojar e fáceis de abandonar quando atraem a atenção.
Isto também expõe outra mentira. O site afirma em vários locais que não são enviados dados e nada é recolhido. Mesmo antes do envio do formulário, contacta os serviços externos de IP e geolocalização. Assim que o formulário é submetido, as informações introduzidas são enviadas para um grupo de chat no Telegram.
De seguida, vem a suposta chamada para reembolso.
Após o envio do formulário, a vítima é redirecionada para uma página a informar que um gestor de reembolsos entrará em contacto consigo dentro de três a cinco minutos.
A página reproduz um vídeo em loop de um homem num escritório e impede que a vítima o faça uma pausa, o coloque em ecrã inteiro ou abra o menu de contexto (clique com o botão direito do rato).
TRANSCRIÇÃO
==========
Obrigado por preencher o formulário.
A sua solicitação foi recebida com sucesso e está a ser analisada.
Um responsável pelo reembolso entrará em contacto consigo em breve para verificar as suas informações e auxiliar nos próximos passos.
Por favor, mantenha-se disponível para atender o telefone.
Agradecemos a sua paciência.
Por favor, mantenha o seu telefone por perto e esteja preparado para atender a chamada para que possamos processar o seu pedido o mais rapidamente possível.
Obrigado por escolher os nossos serviços.
O objetivo aparente é manter a vítima na página enquanto se providencia o contacto e tranquilizá-la de que está em curso um processo oficial.
O código não nos consegue dizer se a pessoa que ligou é um burlão diferente, mas a estrutura cria um ponto de transferência claro.
Quando alguém começa a pedir informações bancárias, a vítima já passou por uma verificação de segurança com a marca Microsoft, foi informada de que o seu computador tem problemas graves, removeu o antivírus e inseriu informações no que parece ser um processo oficial de reembolso.
O site apresenta indícios de código gerado por IA.
O vídeo na página de espera é sintético, e o clipe está ampliado e cortado dentro do seu próprio enquadramento.
O código aponta numa direção semelhante. É ricamente comentado num estilo explicativo e auto-narrativo, comum nas ferramentas de programação de IA, incluindo notas que explicam porque é que a varredura é deliberadamente ritmada e porque é que as falas utilizam um tom conciso, típico das consolas de segurança.
Alguns comentários descrevem o engano de forma direta. Oito blocos de resultados inventados são rotulados como falsos, enquanto cerca de 20 cheques com valores genuínos são descritos como exagerados.
Um comentário perto do início do ficheiro afirma mesmo que não saem dados do dispositivo, algumas centenas de linhas antes da função que envia o formulário para o Telegram.
O código-fonte não permite comprovar como foi criado. No entanto, os elementos específicos da fraude — incluindo a lista de bancos dos EUA, os identificadores dos agentes e o campo de conteúdo explícito — parecem ter sido inseridos num modelo de scanner mais amplo.
Como identificar uma verificação de segurança informática falsa
Existem vários sinais de alerta que denunciam burlas como esta:
- Um site afirma encontrar problemas complexos no seu computador. Uma página web pode ver algumas informações fornecidas pelo seu navegador, mas não pode inspecionar itens como as definições do firmware, o estado do antivírus, vulnerabilidades de memória ou detalhes precisos. Windows nível de patch.
- Qualquer resultado é mau. Um diagnóstico que não consegue produzir um resultado satisfatório não está realmente a diagnosticar nada.
- É instruído a desinstalar o seu antivírus. A Microsoft continua a suportar software de segurança de terceiros. Windows .
- Está a ser solicitado a instalar um software de acesso remoto. Os reembolsos legítimos não exigem que alguém assuma o controlo do seu computador.
- Estão a pedir informações bancárias ou de criptomoedas. Uma empresa legítima não deveria precisar de acesso remoto ou criptomoedas para processar um reembolso.
- A página utiliza um logótipo conhecido. Um logótipo da Microsoft ou da Apple num website não significa que a empresa o opere. Estes sites podem alterar a marca dependendo do sistema operativo detetado.
Se isso já aconteceu
Se instalou um software de acesso remoto ou permitiu que alguém controlasse o seu computador, desligue o computador da internet e remova a ferramenta de acesso remoto.
Reinstale o software antivírus que lhe foi indicado para remover, atualize-o e execute uma verificação completa.
Se forneceu informações bancárias aos burlões ou lhes permitiu aceder à sua conta bancária online, contacte imediatamente o seu banco utilizando um número de telefone que tenha encontrado você mesmo. Informe que pode ter sido alvo de um esquema de reembolso.
Altere as palavras-passe do seu e-mail e da sua conta bancária a partir de um dispositivo diferente e fidedigno.
Caso tenha recebido dinheiro, denuncie o esquema à Comissão Federal de Comércio (FTC) em reportfraud.ftc.gov e ao Centro de Queixas de Crimes na Internet (IC3) do FBI em ic3.gov .
E não deixe que o embaraço o impeça de contar ao seu banco ou a alguém da sua confiança o sucedido. Criar este constrangimento pode fazer parte do golpe, pois torna as vítimas menos propensas a pedir ajuda. Agir rapidamente oferece a melhor hipótese de minimizar as perdas.
Indicadores de comprometimento (IOCs)
Alojamento: 157.230.180.90
Domínios:
detectsysscanner[.]atdetectsysscanner[.]comdetectsysscanner[.]dedetectsysscanner[.]in[.]netdetectsysscanner[.]xn--q9jyb4cdetsysscanner[.]comdetsysscanner[.]dedetsysscanner[.]xn--q9jyb4ctechsysscanner[.]comtechsysscanner[.]loltlcscanner[.]com




