Фейковые популярные сайты предлагают бесплатное приложение, но вместо этого захватывают контроль над компьютерами.

| 11 августа 2026 г.
Логотип CNN на экране телефона

Веб-сайт, практически полностью имитирующий главную страницу CNN, предлагает посетителям загрузить «новое приложение CNN». Но это не приложение CNN и не имеет никакого отношения к новостной компании.

Кампания не ограничивается CNN. Она также использует поддельные установщики Stremio и Avast, размещенные на аналогично убедительных сайтах-имитациях, и все они нацелены на... Windows пользователям. Эти установщики являются частью той же кампании по обману людей с целью заставить их установить легитимное программное обеспечение для удаленного управления, которое уже связано с учетной записью злоумышленника.

Вместо ожидаемой загрузки программного обеспечения жертвы устанавливают O&O Syspectr — подлинный, имеющий цифровую подпись инструмент удаленного администрирования, используемый ИТ-специалистами для управления компьютерами. В чужих руках этот инструмент может предоставить злоумышленнику удаленный доступ к ПК жертвы, позволяя ему выполнять команды, устанавливать дополнительное программное обеспечение или просматривать файлы и данные. Приманки от CNN, Avast и Stremio указывают на одну и ту же учетную запись Syspectr.

Ещё один похожий сайт использует поддельную браузерную игру для майнинга криптовалюты вместо известного бренда, но распространяет то же программное обеспечение с другого аккаунта Syspectr.

Вот что мы обнаружили, почему вашему антивирусу нет причин это блокировать, и какая простая 10-секундная проверка обнаружила бы это каждый раз.

Как выглядит поддельная страница CNN

Сайт настолько точно копирует настоящую главную страницу CNN, что большинство людей даже не обратит на него внимания. На нем отображаются актуальные заголовки, тот же дизайн и даже красная метка «Обновления в режиме реального времени» на одной из реальных новостей. Почти сразу же появляется всплывающее окно: «Получайте самые свежие новости первыми в новом приложении CNN — оно работает в режиме реального времени и бесплатно», с красной кнопкой «Скачать» под ним.

Поддельный веб-сайт CNN, предлагающий посетителям загрузить настоящий, подписанный инструмент удаленного доступа под названием O&O Syspectr.

Файл, находящийся за этой кнопкой, называется CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe—тот же самый установщик Syspectr, который в других местах отображается под другим брендом, вплоть до идентификатора учетной записи, встроенного в имя файла.

Тот же трюк, но с имитацией других брендов.

Сайт-двойник по адресу avast-premium[.]shop Она очень точно имитирует реальную страницу загрузки Avast, включая логотип, оценки и синюю кнопку «Бесплатная загрузка» для «Avast One». Файл, лежащий в её основе, называется AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Поддельный сайт Avast, побуждающий посетителей загрузить настоящий, подписанный инструмент удаленного доступа под названием O&O Syspectr.

Ещё один вредоносный сайт, stremiotv[.]online, копирует Stremio, легитимное приложение для медиацентра. Файл, который оно предлагает пользователям загрузить, называется Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Поддельный веб-сайт Stremio, побуждающий посетителей загрузить настоящий, подписанный инструмент удаленного доступа под названием O&O Syspectr.

Обе учетные записи имеют одинаковый идентификатор, указанный в установщике CNN.

Выдавая себя за известные бренды, злоумышленники обманом заставляют посетителей установить легитимный инструмент удаленного доступа O&O Syspectr, который предоставляет им удаленный доступ к компьютерам жертв.

Другой вид приманки

Однако не каждая приманка обязательно должна быть от проверенного бренда. 

syncminer[.]xyz Вместо этого он придумывает свою собственную зацепку: браузерную игру «холостой майнер», показывающую медленно растущий баланс криптовалюты, с кнопкой «Скачать плагин майнера», обещающей более быстрые выплаты. Идентичный сайт также работает по адресу idleminer[.]pro с тем же дизайном, той же игрой и тем же файлом для скачивания.

Обе распространяют один и тот же файл, названный oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe Напрямую, с собственным идентификатором учетной записи, отличающимся от идентификаторов уловок CNN, Avast и Stremio, которые мы видели.

Веб-сайт Idleminer RPG направляет посетителей на загрузку настоящего, подписанного инструмента удаленного доступа под названием O&O Syspectr.

Это не вредоносная программа, поэтому антивирусы могут её пропустить.

Каждый из этих файлов представляет собой подлинное программное обеспечение с цифровой подписью от O&O Software GmbH, легитимной немецкой компании. Syspectr продается в открытом доступе ИТ-отделам и предоставляет оператору удаленное управление рабочим столом и командную строку с правами администратора на любом компьютере, на котором он установлен.

Вот почему антивирусное программное обеспечение может не остановить его. Антивирус предназначен для обнаружения вредоносного ПО, а не для того, чтобы помечать легитимно подписанный корпоративный инструмент только из-за того, как он попал на компьютер. Злоумышленнику достаточно убедить жертв установить легитимный инструмент удаленного управления, уже связанный с его учетной записью.

Проверка за 10 секунд, которая всё выдаст.

На Windows Щелкните правой кнопкой мыши по любому подобному установщику, выберите «Свойства» и откройте вкладку «Подробности» . Два поля — «Описание файла» и «Название продукта» — идентифицируют каждый исследованный нами установщик как O&O Syspectr , а также содержат уведомление об авторских правах компании O&O Software GmbH.

Любой, кто распространяет файл, может изменить его имя, но эти встроенные данные поступают из самого подписанного программного обеспечения. Изменение этих данных аннулирует цифровую подпись, поэтому они раскрывают истинную сущность установщика.

Windows экран свойств приложения

Windows экран свойств приложения

Как мы узнаем, что они связаны?

В каждом установщике Syspectr идентификатор учетной записи создателя встроен непосредственно в имя файла. Файлы с логотипами CNN, Avast и Stremio содержат один и тот же идентификатор учетной записи , что указывает на то, что они были созданы с использованием одной учетной записи Syspectr и просто изменены для использования с разными приманками.

В установщике Syspectr, распространяемом через поддельную игру про майнинг криптовалюты, используется другой идентификатор учетной записи, что предполагает либо использование того же сценария действий вторым оператором, либо работу той же группы под другой учетной записью.

Что на самом деле может сделать этот инструмент

Syspectr предназначен для удаленного управления компьютерами ИТ-администраторами. В зависимости от уровня подписки это может включать просмотр системной информации, мониторинг запущенных процессов и служб, управление Microsoft Defender и ограничение доступа к USB-устройствам.

Платные тарифные планы добавляют функции, наиболее важные для злоумышленников. Они позволяют оператору удаленно управлять компьютером жертвы, просматривать файлы, выполнять команды, устанавливать дополнительное программное обеспечение и вносить изменения в систему, как если бы он находился непосредственно перед ней. Более высокие уровни добавляют инструменты для управления большим количеством устройств и, на совместимом оборудовании, даже позволяют осуществлять удаленный доступ. Windows Не загружается.

Эти функции удаленного управления недоступны в бесплатных учетных записях Syspectr. Для их использования требуется... Premium подписка или выше.

Ответ компании O&O Software

Компания O&O отреагировала оперативно. В течение нескольких дней компания отключила доступ к удаленному рабочему столу и удаленной консоли для бесплатных учетных записей Syspectr, ограничив их использование только платными тарифными планами.

Компания O&O выявила и заблокировала учетные записи злоумышленников, а также запретила им добавлять новые устройства. Анализ O&O показал, что злоумышленники использовали исключительно удаленную консоль, а не удаленный рабочий стол. Компания заявляет, что продолжит сканирование на предмет подобных нарушений и при необходимости ужесточит ограничения.

Это убедительный ответ, и O&O явно понимает, как происходят злоупотребления. Не каждый поставщик реагирует так быстро и эффективно, когда его программное обеспечение используется не по назначению.

Как защитить себя

  • Загружайте программное обеспечение только с официального сайта поставщика. Результаты поиска и реклама могут содержать убедительные подделки.
  • Перед запуском любого установщика, в котором вы не уверены, выполните следующие действия: Windows Вы можете щелкнуть по нему правой кнопкой мыши, открыть «Свойства» > «Подробности» и проверить поля «Описание файла» и «Название продукта» .
  • Если вы обнаружили установленный O&O Syspectr, который вы не устанавливали самостоятельно, удалите его через Настройки > Приложения и выполните полное сканирование антивирусом .
  • Если вы недавно запускали подобную программу установки, смените пароли для всего, к чему вы обращались на этом компьютере после завершения установки, с чистого компьютера.
  • Защитите себя во время просмотра веб-страниц. Malwarebytes Browser Guard блокирует известные мошеннические и похожие страницы еще до того, как вы на них попадете.

Помните

Поддельные сайты для скачивания не всегда распространяют вредоносное ПО. Иногда они распространяют легитимные программы, которые были модифицированы распространителем. Поэтому важно скачивать программное обеспечение только от официального поставщика и, если что-то кажется подозрительным, проверить, что представляет собой установщик, прежде чем запускать его.

Индикаторы компромисса (ИКС)

Идентификатор учетной записи 4693fd-d903-4791-8f58-975261c93ca2:

  • app.cnn-news[.]net → CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe
  • avast-premium[.]shop → AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe
  • stremiotv[.]online → Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe

Идентификатор учетной записи  9158bf2a-ff25-4290-b96c-2dc5eb310391:

  • syncminer[.]xyz → oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe
  • idleminer[.]pro → oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe

Пресекайте угрозы, пока они не нанесли ущерб.

Malwarebytes Browser Guard автоматическиBrowser Guard фишинговые страницы и вредоносные сайты. Бесплатно, устанавливается одним щелчком мыши. Добавьте его в свой браузер →

Об авторе

Увлеченный антивирусными решениями, Стефан с раннего возраста участвовал в тестировании вредоносных программ и контроле качества AV-продуктов. Став частью команды Malwarebytes , Стефан посвящает себя защите клиентов и обеспечению их безопасности.