Um site criado para se parecer quase exatamente com a página inicial da CNN está a incentivar os visitantes a descarregar "a nova aplicação da CNN". Mas não se trata da aplicação da CNN e não tem qualquer relação com a estação.
A campanha não se limita à CNN. Utiliza também instaladores falsos do Stremio e do Avast alojados em sites semelhantes e igualmente convincentes, todos com o objetivo de atingir o público. Windows Os instaladores fazem parte da mesma campanha para enganar as pessoas e levá-las a instalar software de gestão remota legítimo que já está ligado à conta do atacante.
Em vez de descarregar o software esperado, as vítimas instalam o O&O Syspectr, uma ferramenta legítima de administração remota com assinatura digital, utilizada pelas equipas de TI para gerir computadores. Nas mãos erradas, esta ferramenta pode dar a um atacante acesso remoto ao computador da vítima, permitindo-lhe executar comandos, instalar software adicional ou explorar ficheiros e dados. Os esquemas da CNN, Avast e Stremio direcionam todos para a mesma conta do Syspectr.
Outro site semelhante utiliza um jogo falso de mineração de criptomoedas para o browser em vez de uma marca de confiança, mas fornece o mesmo software a partir de uma conta Syspectr diferente.
Eis o que descobrimos, porque é que o seu antivírus não tem qualquer razão para o bloquear e a única verificação de 10 segundos que o teria detectado sempre.
Como é a página falsa da CNN?
O site copia a página inicial real da CNN com tanta fidelidade que a maioria das pessoas nem notaria a diferença. Exibe manchetes atuais, o mesmo layout e até uma etiqueta vermelha de "Atualizações ao Vivo" numa notícia real. Quase imediatamente, um pop-up interrompe a visualização: "Receba as últimas notícias em primeira mão na nova aplicação da CNN — é ao vivo e gratuita", com um botão vermelho de Download logo abaixo.

O ficheiro associado a esse botão chama-se CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe—o mesmo instalador Syspectr que aparece com uma marca diferente noutros locais, incluindo o ID da conta incorporado no nome do ficheiro.
O mesmo truque, imitando outras marcas.
Um site semelhante em avast-premium[.]shop imita fielmente a página de download real do Avast, incluindo o logótipo, as avaliações e um botão azul "Download gratuito" para "Avast One". O ficheiro subjacente chama-se AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Outro site malicioso, stremiotv[.]online, copia o Stremio, uma aplicação legítima de central de media. O ficheiro que ele obriga os visitantes a descarregar chama-se Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Ambos têm o mesmo ID de conta que se encontra no instalador da CNN.
Ao fazerem-se passar por marcas de confiança, os atacantes enganam os visitantes para que instalem a ferramenta legítima de acesso remoto O&O Syspectr, que concede aos atacantes acesso remoto aos computadores das vítimas.
Um tipo diferente de isco
Nem toda a isca precisa de uma marca fiável, no entanto.
syncminer[.]xyz Em vez disso, inventa o seu próprio chamariz: um jogo de navegador "minerador ocioso" que exibe um saldo de criptomoeda a aumentar lentamente, com um botão "Descarregar Plugin de Mineração" que promete pagamentos mais rápidos. O mesmo site funciona também em idleminer[.]pro Com o mesmo layout, o mesmo jogo e o mesmo download.
Ambos distribuem o mesmo ficheiro, denominado oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe de forma direta, apresentando o seu próprio ID de conta, diferente dos engodos da CNN, Avast e Stremio que vimos.

Não é um malware, pelo que o antivírus pode não o detetar.
Cada um destes ficheiros é um software real, com assinatura digital, da O&O Software GmbH, uma empresa alemã legítima. O Syspectr é vendido abertamente aos departamentos de TI e oferece ao operador o controlo remoto do ambiente de trabalho e o acesso à linha de comandos com privilégios de administrador em qualquer máquina em que esteja instalado.
É por isso que o software antivírus pode não conseguir impedi-lo. O antivírus foi concebido para detetar software malicioso, não para sinalizar uma ferramenta comercial legítima e assinada apenas por causa da forma como chegou ao computador. O atacante só precisa de convencer as vítimas a instalar uma ferramenta legítima de gestão remota que já esteja ligada à conta do atacante.
A verificação de 10 segundos que entrega tudo.
Em Windows Para abrir qualquer instalador como este, clique com o botão direito do rato, escolha Propriedades e abra o separador Detalhes . Dois campos — Descrição do ficheiro e Nome do produto — identificam todos os instaladores que examinámos como O&O Syspectr , juntamente com um aviso de direitos de autor da O&O Software GmbH.
O nome do ficheiro pode ser alterado por qualquer pessoa que o distribua, mas estes detalhes incorporados provêm do próprio software assinado. Alterá-los invalidaria a assinatura digital, revelando assim o que o instalador realmente é.


Como sabemos que estes estão ligados?
Cada instalador do Syspectr inclui o ID da conta de quem o gerou, incorporado diretamente no nome do ficheiro. Os ficheiros com as marcas CNN, Avast e Stremio têm exatamente o mesmo ID de conta , demonstrando que foram criados a partir de uma única conta Syspectr e simplesmente reescritos para atrair novos clientes.
O instalador do Syspectr distribuído através do falso jogo de mineração de criptomoedas tem um ID de conta diferente, sugerindo que ou um segundo operador está a utilizar o mesmo esquema, ou o mesmo grupo está a operar sob outra conta.
O que esta ferramenta pode realmente fazer
O Syspectr foi concebido para permitir que os administradores de TI gerenciem computadores remotamente. Dependendo do plano de subscrição, isto pode incluir a visualização de informações do sistema, a monitorização de processos e serviços em execução, a gestão do Microsoft Defender e a restrição de dispositivos USB.
Os planos pagos acrescentam as características mais importantes para os atacantes. Permitem que um operador controle remotamente o computador da vítima, navegue pelos ficheiros, execute comandos, instale software adicional e faça alterações no sistema como se estivesse sentado em frente a este. Os planos superiores acrescentam ferramentas para gerir um grande número de dispositivos e, em hardware compatível, permitem até o acesso remoto quando necessário. Windows Não arranca.
Estas funcionalidades de controlo remoto não estão disponíveis em contas gratuitas do Syspectr. Exigem uma assinatura. Premium assinatura ou superior.
Resposta da O&O Software
A O&O respondeu rapidamente. Em poucos dias, a empresa desativou o acesso ao Ambiente de Trabalho Remoto e à Consola Remota para as contas gratuitas da Syspectr, restringindo ambos apenas aos planos pagos.
A O&O identificou e suspendeu as contas abusivas, bloqueando também a adição de novos dispositivos. A análise da O&O revelou que os atacantes utilizavam exclusivamente a Consola Remota, e não a Área de Trabalho Remota. A empresa afirma que continuará a monitorizar este padrão e reforçará as restrições, se necessário.
É uma resposta sólida e a O&O sabe claramente como o abuso está a acontecer. Nem todos os fornecedores agem de forma tão rápida ou eficaz quando os seus softwares são utilizados indevidamente.
Como se proteger
- Transfira o software apenas do site oficial do fornecedor. Os resultados de pesquisa e os anúncios podem levar a versões falsas convincentes.
- Antes de executar qualquer instalador sobre o qual tenha dúvidas, Windows Pode clicar com o botão direito do rato, abrir Propriedades > Detalhes e verificar os campos Descrição do ficheiro e Nome do produto .
- Se encontrar o O&O Syspectr instalado e não o tiver configurado, desinstale-o através de Definições > Aplicações e execute uma verificação completa de antivírus .
- Se tiver executado um instalador como este recentemente, altere as palavras-passe de tudo o que acedeu nessa máquina posteriormente, a partir de uma máquina limpa.
- Proteja-se enquanto navega na internet. Malwarebytes Browser Guard bloqueia páginas fraudulentas e similares conhecidas antes mesmo de aceder às mesmas.
Lembra-te
Os sites de download falsos nem sempre distribuem malware. Por vezes, distribuem software legítimo que foi modificado para fins maliciosos por quem o distribui. Por isso, é importante descarregar software do fornecedor original e, se algo parecer suspeito, verificar o que o instalador realmente contém antes de o executar.
Indicadores de compromisso (IOCs)
ID da conta 4693fd-d903-4791-8f58-975261c93ca2:
app.cnn-news[.]net→CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exeavast-premium[.]shop→AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exestremiotv[.]online→Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe
ID da conta 9158bf2a-ff25-4290-b96c-2dc5eb310391:
syncminer[.]xyz→oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exeidleminer[.]pro→oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe
Impedir as ameaças antes que causem qualquer dano.
Browser Guard Malwarebytes Browser Guard automaticamente páginas de phishing e sites maliciosos. É gratuito e instala-se com um clique. Adicione-o ao seu navegador →




