На рынке появилось множество сайтов, предлагающих проверить работоспособность вашего антивируса. Они называют себя SysScan , используют бренд Microsoft и все приходят к одному и тому же выводу: у вашего компьютера серьёзные проблемы, и причина в установленном вами антивирусном программном обеспечении.
Windows Они утверждают, что программа больше не поддерживает сторонние антивирусы. Немедленно удалите её.
Это неправда, и это первый шаг в мошеннической схеме с возвратом денег, цель которой — заставить жертв позвонить по телефону, удалить их программное обеспечение безопасности и в конечном итоге передать им личную, банковскую информацию и данные для удаленного доступа.
Мы обнаружили одиннадцать таких сайтов на одном хосте. Хотя названия различаются, сайты работают по сути одинаково: запускают убедительно выглядящее, но фальшивое сканирование безопасности, сообщают жертве, что их антивирус вызывает проблемы, собирают её данные и готовят её к якобы звонку с требованием возврата денег.

Что нужно знать, если вы увидите один из таких снимков?
Веб-сайт не может выполнить полноценное сканирование безопасности. Он может считывать только основные данные браузера, такие как операционная система, размер экрана и приблизительное местоположение, — он не может проверять наличие вредоносных программ, проблем с памятью или отсутствующих обновлений безопасности.
Microsoft по-прежнему поддерживает антивирусное программное обеспечение сторонних производителей, и для законного возврата средств вам никогда не потребуется удалять средства безопасности или устанавливать программное обеспечение для удаленного доступа.
Если сайт предлагает вам сделать что-либо подобное, немедленно закройте его.
Технический анализ
Сканирование считывает реальные данные и делает надуманные выводы.
Отчасти убедительность этой аферы объясняется тем, что на странице действительно измеряются некоторые реальные параметры.
Он считывает информацию, которую браузер законно предоставляет — ваш пользовательский агент, размеры экрана, объем памяти устройства, количество процессоров, состояния разрешений, сетевую информацию, доступные веб-функции и некоторые показатели производительности страницы. Это позволяет отображать результаты, специфичные для вашего компьютера.
Однако выводы относительно безопасности не связаны с этими измерениями.
Пятьдесят обнаруженных фрагментов представляют собой фиксированный текст, вписанный в страницу и сгруппированный в блоки, которые разработчик обозначил как поддельные чеки.
Среди них — утверждения о взломе песочницы браузера, неактивной изоляции таблиц страниц ядра, уязвимости памяти к Rowhammer, отсутствии доверенного модуля платформы, утечке вашего локального IP-адреса через WebRTC и перегреве процессора.
Веб-страница не может определить эти вещи.

В одном из результатов проверки даже указывается, на сколько дней ваши обновления безопасности отстают от установленных, используя случайное число, генерируемое при каждом запуске проверки. Если запустить сканирование еще раз, вы получите другой результат.
Даже проверки, использующие достоверную информацию, превращаются в предупреждения. Зашифрованное соединение становится фактором риска ухудшения качества связи. Включение файлов cookie — это предупреждение; отключение файлов cookie — это сбой. Обычные функции современных браузеров помечаются как способы вашей идентификации.
Наш полностью обновленный тестовый браузер был признан, возможно, устаревшим.
Наиболее показательно то, что в коде оценка ограничена диапазоном от 13 до 30 из 100. Она не может выдавать значения выше 30, независимо от тестируемого компьютера.
Передача мяча невозможна.

Почему мошенники советуют удалить антивирус
Рекомендация удалить антивирус — это самое важное, что делают эти страницы, и мошенники получают от этого двойную выгоду.
Во-первых, это удаляет программное обеспечение, которое может помешать дальнейшим действиям, включая программы удаленного доступа и все, что было установлено во время сеанса.
Во-вторых, это позволяет мошенникам узнать, какой продукт безопасности использует жертва.
На сайте указано, какой антивирус был удален из списка из 28 продуктов, а также есть опция «Другое». В списке также фигурирует корпоративное программное обеспечение для обеспечения безопасности, что позволяет предположить, что мошенническая схема также предназначена для пользователей рабочих компьютеров.

Утверждение становится более убедительным, если исказить нечто истинное. Windows Включает в себя собственную антивирусную защиту — Microsoft Defender Antivirus. При установке совместимого стороннего антивирусного продукта Defender может перейти в пассивный режим, поскольку защиту обеспечивает другой продукт.
Это не значит Windows Больше не поддерживает сторонние антивирусы.
Похоже, эта форма создана для мошенников, а не для жертв.
После сканирования на сайте отображается форма для ввода информации о клиенте.
Она собирает имя, адрес, номера телефонов, адрес электронной почты, сумму и причину возврата, название банка, имя пользователя криптовалюты, информацию об антивирусном продукте, а также идентификатор и пароль для сеанса удаленного доступа. Пользователи могут выбрать один из 30 различных инструментов удаленного доступа.
Для этого также необходимы идентификатор агента, имя агента и название компании.
Эти поля убедительно свидетельствуют о том, что форма предназначена для заполнения оператором во время звонка, возможно, в тот момент, когда он видит экран жертвы. Код не доказывает, кто именно вводит информацию, но вряд ли есть основания для отображения данных оператора в форме, предназначенной исключительно для клиента.
В одном из полей даже задается вопрос о наличии контента откровенного характера. Смущение и стыд могут быть мощными инструментами для мошенников, поскольку жертвы могут стать менее склонны обсуждать произошедшее с партнером, членом семьи или банком.
После отправки формы браузер объединяет данные клиента, агента, удаленного доступа, антивируса и банковские реквизиты в одно сообщение и отправляет его напрямую в API бота Telegram.
Отсутствие серверной части приложения делает сайты недорогими в размещении и позволяет легко отказаться от них, когда они привлекают внимание.
Это также разоблачает ещё одну ложь. На сайте в нескольких местах утверждается, что никакие данные не отправляются и ничего не собирается. Ещё до отправки формы он связывается с внешними IP-адресами и службами геолокации. После отправки формы введенная информация отправляется в групповой чат Telegram.
Затем следует предполагаемый звонок с требованием возврата денег.
После отправки формы пострадавшего перенаправляют на страницу, где сообщается, что с ним свяжется менеджер по возврату средств в течение трех-пяти минут.
На странице воспроизводится зацикленное видео с мужчиной в офисе, и пользователю не удается поставить его на паузу, переключить в полноэкранный режим или открыть контекстное меню, вызываемое правой кнопкой мыши.
СТЕНОГРАММА
==========
Спасибо за заполнение формы.
Ваш запрос успешно получен и находится на рассмотрении.
Вскоре с вами свяжется менеджер по возврату средств, чтобы уточнить ваши данные и помочь с дальнейшими действиями.
Пожалуйста, оставайтесь на связи и отвечайте на телефонные звонки.
Мы ценим ваше терпение.
Пожалуйста, держите телефон под рукой и будьте готовы ответить на звонок, чтобы мы могли обработать ваш запрос как можно быстрее.
Благодарим вас за выбор наших услуг.
По всей видимости, цель состоит в том, чтобы держать жертву в курсе событий, пока не будет организован контакт, и заверить ее в том, что официальный процесс уже начался.
Код не может определить, является ли звонящий другим мошенником, но его структура создает четкую точку передачи вызова.
К тому моменту, когда кто-либо начинает спрашивать о банковских реквизитах, жертва уже успела увидеть проверку безопасности от Microsoft, получить сообщение о серьезных проблемах с компьютером, удалить антивирус и ввести информацию в систему, которая выглядит как официальная процедура возврата средств.
На сайте видны следы кода, сгенерированного искусственным интеллектом.
Видео на странице ожидания является синтетическим, и ролик увеличен и обрезан внутри своего кадра.
Код указывает в аналогичном направлении. Он обильно комментируется в пояснительном, самоописывающем стиле, часто используемом инструментами для программирования ИИ, включая примечания, объясняющие, почему сканирование происходит в таком темпе и почему в озвученных фразах используется лаконичный тон, характерный для консолей безопасности.
В некоторых комментариях обман описывается напрямую. Восемь блоков вымышленных результатов помечены как поддельные, а около 20 проверок, показывающих подлинные значения, названы преувеличенными.
В одном из комментариев в самом начале файла, всего за несколько сотен строк до функции, отправляющей форму в Telegram, даже говорится, что никакие данные не покидают устройство.
Исходный код не позволяет доказать, как он был создан. Однако элементы, специфичные для мошенничества, — включая список банков США, идентификаторы агентов и поле с нецензурным содержанием, — по всей видимости, были интегрированы в более широкий шаблон сканера.
Как распознать поддельную проверку компьютерной безопасности
Существует несколько признаков, позволяющих выявить подобные мошеннические схемы:
- Веб-сайт утверждает, что может обнаружить серьезные проблемы с вашим компьютером. Веб-страница может видеть некоторую информацию, предоставляемую вашим браузером, но она не может проверить такие вещи, как настройки прошивки, состояние антивируса, уязвимости памяти или что-либо еще. Windows уровень исправления.
- Любой результат плох. Диагностика, которая не дает положительного результата, на самом деле ничего не диагностирует.
- Вам предлагается удалить антивирус. Microsoft продолжает поддерживать стороннее программное обеспечение для обеспечения безопасности. Windows .
- Вам предлагается установить программное обеспечение для удаленного доступа. Для законного возврата средств не требуется, чтобы кто-то получал доступ к вашему компьютеру.
- Вас просят предоставить банковские реквизиты или информацию о криптовалюте. Добросовестной компании не нужен удаленный доступ или криптовалюта для обработки возврата средств.
- На странице используется знакомый логотип. Наличие логотипа Microsoft или Apple на веб-сайте не означает, что компания управляет этой компанией. Эти сайты могут менять свой фирменный стиль в зависимости от операционной системы, которую они определяют.
Если это уже произошло
Если вы установили программное обеспечение для удаленного доступа или разрешили кому-либо управлять вашим компьютером, отключите компьютер от интернета и удалите инструмент удаленного доступа.
Переустановите антивирусное программное обеспечение, которое вам рекомендовали удалить, обновите его и выполните полное сканирование.
Если вы предоставили мошенникам банковские реквизиты или разрешили им доступ к вашему онлайн-банкингу, немедленно свяжитесь со своим банком по номеру телефона, который вы нашли самостоятельно. Сообщите им, что, возможно, стали жертвой мошенничества с возвратом денежных средств.
Смените пароли от электронной почты и банковских счетов на другом, доверенном устройстве.
Если деньги были украдены, сообщите о мошенничестве в Федеральную торговую комиссию (FTC) по адресу reportfraud.ftc.gov и в Центр по рассмотрению жалоб на интернет-преступления ФБР (IC3) по адресу ic3.gov .
И пусть смущение не помешает вам рассказать своему банку или кому-то, кому вы доверяете, о случившемся. Создание неловкой ситуации может быть частью мошенничества, поскольку это снижает вероятность того, что жертвы обратятся за помощью. Быстрые действия дают вам наилучшие шансы ограничить любые потери.
Индикаторы компрометации (IOC)
Хостинг: 157.230.180.90
Домены:
detectsysscanner[.]atdetectsysscanner[.]comdetectsysscanner[.]dedetectsysscanner[.]in[.]netdetectsysscanner[.]xn--q9jyb4cdetsysscanner[.]comdetsysscanner[.]dedetsysscanner[.]xn--q9jyb4ctechsysscanner[.]comtechsysscanner[.]loltlcscanner[.]com




