Сегодня 29 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → powershell

Хакеры применили поддельные страницы CAPTCHA для распространения вирусов для Windows

Злоумышленники обнаружили лазейку, позволяющую им использовать поддельные страницы CAPTCHA, чтобы заставить пользователей Windows запустить вредоносное ПО Stealthy StealC Information Stealer. Этот скрипт PowerShell похищает учётные данные браузера, пароли для криптовалютных кошельков, учётных записей Steam и Outlook, и отправляет эту информацию и скриншоты на сервер управления и контроля, используя зашифрованный с помощью протокола RC4 HTTP-трафик.

 Источник изображения: unsplash.com

Источник изображения: unsplash.com

По мере того, как человечество всё глубже погружается в эпоху ИИ, доказательство того, что пользователь Сети — человек, а не бот, становится всё более важным. Проверки CAPTCHA предназначены для защиты пользователей, предотвращения спама и блокировки попыток взлома. Однако злоумышленники становятся всё более хитрыми, а их методы — всё более изощрёнными. Подход, известный как ClickFix, эксплуатирует доверие пользователей Windows, которые считают, что действия, исходящие из надёжного источника, являются рутинной проверкой безопасности.

Кибермошенники используют реалистичные поддельные страницы проверки CAPTCHA на скомпрометированных сайтах. Однако, вместо визуальных проверок поддельная страница CAPTCHA предлагает пользователю нажать сочетание клавиш Windows + R («Диалоговое окно выполнить»), затем Ctrl + V («Вставить из буфера») и, наконец, Enter в рамках процесса проверки.

 Источник изображения: Google

Источник изображения: Google

В результате ничего не подозревающие пользователи Windows вручную запускают вредоносные скрипты PowerShell, предварительно загруженные хакерами в буфер обмена. После этого скрипт PowerShell подключается к удалённому серверу и загружает вредоносный код, против которого обычные меры, используемые для предотвращения атак со стороны злоумышленников, могут быть неэффективны.

Противостоять подобным атакам поможет ограничение использования скриптов, контроль над приложениями Windows и мониторинг исходящего трафика для снижения риска утечки учётных данных.

Поддельный домен активации Windows распространял вредоносные скрипты PowerShell

Вчера на Reddit появились сообщения о заражении вредоносным ПО при попытке нелегальной активации Windows. Согласно этим сообщениям, злоумышленники создали домен get.activate.win, который лишь на одну букву отличается от известного домена для активации Windows get.activated.win. Их расчёт оказался верным — некоторые пользователи попали на поддельный домен, в результате чего их ПК оказались заражены вредоносным ПО под названием Cosmali Loader.

 Источник изображения: unsplash.com

Источник изображения: unsplash.com

Исследователь безопасности RussianPanda обнаружил, что компьютеры жертв заражены вредоносным ПО с открытым исходным кодом Cosmali Loader, что подтверждается аналитиком вредоносного ПО Карстеном Ханом (Karsten Hahn). По данным RussianPanda, Cosmali Loader распространял утилиты для криптомайнинга и троян удаленного доступа XWorm (RAT).

Пользователи заражённых компьютеров получили сообщение следующего содержания: «Вы были заражены вредоносным ПО под названием cosmali loader, потому что ошибочно написали get.activated.win как get.activate.win при активации Windows в PowerShell. Панель вредоносного ПО небезопасна, и любой, кто её просматривает, имеет доступ к вашему компьютеру. Переустановите Windows и не повторяйте эту ошибку в следующий раз. В качестве доказательства заражения вашего компьютера проверьте “Диспетчер задач” и найдите странные процессы PowerShell».

 Источник изображения: RussianPanda

Источник изображения: RussianPanda

Автор этих предупреждающих сообщений неизвестен, эксперты полагают, что исследователь с благими намерениями получил доступ к панели управления вредоносным ПО и использовал её для информирования пользователей о взломе. Создатели проекта MAS также предупредили пользователей и призвали их проверять команды перед их выполнением.

 Источник изображения: @massgravel

Источник изображения: @massgravel

MAS — это набор скриптов PowerShell с открытым исходным кодом, автоматизирующих активацию Microsoft Windows и Microsoft Office с использованием активации по HWID, эмуляции KMS и различных обходных путей (Ohook, TSforge). Проект размещён на GitHub и находится в открытом доступе. Microsoft рассматривает его как инструмент пиратства, активирующий продукты без лицензии с использованием несанкционированных методов.

Пользователям рекомендуется избегать выполнения удалённого кода, если они не до конца понимают его назначение, всегда тестировать ПО в песочнице и избегать повторного ввода команд, чтобы минимизировать риск загрузки опасных вредоносных программ с доменов, использующих опечатки. Неофициальные активаторы Windows неоднократно использовались для распространения вредоносного ПО, поэтому пользователям необходимо знать о рисках и проявлять осторожность при использовании таких инструментов.

В марте 2025 года сообщалось о том, как ИИ-помощник Copilot помогает пользователям активировать Windows 11 пиратским образом. Он подсказывал сторонние скрипты, которые активируют Windows 11 за несколько кликов мышкой. Такое поведение своего детища ожидаемо не понравилось Microsoft и в конце концов компания исправила ответы Copilot на подобные запросы, а в ноябре совсем закрыла эту лазейку.


window-new
Soft
Hard
Тренды 🔥
Бигтехи теряют доверие людей — ИИ, соцсети и наступление ЦОД всё чаще вызывают страх и недовольство 2 ч.
Brave научился создавать подставные адреса email — с ними можно не засвечивать настоящий при регистрации на сайтах 3 ч.
В роботах Unitree нашли опасную уязвимость, через которую можно поднять «восстание машин» 8 ч.
Google изменила политику по борьбе со спамом в ЕС, чтобы избежать антимонопольного штрафа 10 ч.
Раннюю версию DLSS 5 уже адаптировали для видеокарт GeForce RTX 4000 18 ч.
Новая статья: Были демоны, но они самоликвидировались: история серии Onimusha 19 ч.
Спасительный патч для Dragon’s Dogma 2 получил дату выхода — улучшения производительности и лечение от драконьей чумы задержатся 20 ч.
The Witcher 4 не пошла по пути Cyberpunk 2077 — CD Projekt Red рассказала о прогрессе разработки амбициозной RPG 22 ч.
Rockstar подтвердила 30 кадров/с в GTA VI, а надежда на 60 кадров/с практически мертва 23 ч.
Моддеры добавили экспериментальную поддержку DLSS 5 в десяток игр, включая Cyberpunk 2077 и GTA V 24 ч.
После анонса GTA VI из американской розницы исчезли Sony PlayStation 6 Pro, а спекулянты взвинтили цены 30 мин.
Наноантенны многократно усилили яркость свечения живых клеток — это поможет увидеть активность мозга и не только 32 мин.
Японцы испытали «силовое поле» для торможения возвращаемых кораблей в атмосфере 2 ч.
Ubiquiti выпустила карманный маршрутизатор UniFi Travel Router Long-Range за €89 4 ч.
Пропускная способность оптических модулей XPO вырастет вдвое — до 25,6 Тбит/с 4 ч.
Следующая Xbox будет не одной консолью — Microsoft готовит целое семейство 5 ч.
Android всё ещё контролирует три четверти мирового рынка смартфонов, но iOS и HarmonyOS наступают 6 ч.
NASA вернуло к работе обречённую обсерваторию Swift — теперь она сгорит в атмосфере ещё быстрее 6 ч.
Новая Xbox рискует стать жертвой ИИ-бума — дорогая память заставляет Microsoft искать способы сэкономить 9 ч.
Власти США хотят заблокировать доступ китайских ИИ-разработчиков к передовым заграничным ЦОД 11 ч.