Dieses 'Windows 11 24H2-Update' zum Herunterladen ist Malware - und Antivirenprogramme erkennen es nicht
Hier ist ein Betrug, den Sie kennen sollten, bevor er Ihnen begegnet. Eine derzeit kursierende Website sieht aus wie eine offizielle Microsoft-Supportseite, bietet ein "kumulatives Update" für Windows 11 Version 24H2 an und liefert beim Klick auf Herunterladen einen Passwortdieb. Malwarebytes meldete den Fall diesen Monat, und beunruhigend ist vor allem, wie gut er sich versteckt.
Die gefälschte Seite liegt unter microsoft-update[.]support - nah genug an einer echten Microsoft-Adresse, um bei einem hastigen Blick zu täuschen - und kopiert Microsofts Design bis hin zu einer frei erfundenen KB-Referenznummer und einem großen "Update herunterladen"-Button. Ein Klick darauf liefert eine 83 MB große Datei namens "WindowsUpdate 1.0.0.msi", deren Dateieigenschaften sogar "Microsoft" als Autor angeben. Wird sie ausgeführt, greift sie still Ihre gespeicherten Browserpasswörter, Cookies, aktiven Anmeldesitzungen und Discord-Daten ab und schickt alles an die Angreifer. Weil sie in ein legitimes Installationsprogramm-Framework verpackt ist, reagieren Virenscanner kaum: Zum Zeitpunkt der Analyse hat keine einzige von 69 Scan-Engines auf VirusTotal die Hauptdatei erkannt.
Die Regel, die Sie schützt, ist dieselbe, die auch gegen den ClickFix-Betrug hilft: Windows liefert Updates niemals über eine Website, die Sie herunterladen und ausführen. Echte Updates kommen ausschließlich über Einstellungen → Windows Update direkt in Windows. Bietet Ihnen eine Webseite, eine E-Mail oder eine Anzeige ein Windows-"Update" zum Download an, schließen Sie sie - egal wie offiziell sie aussieht.
Sollte ein solcher gefälschter Installer je ausgeführt worden sein, prüft Tendvanes Sicherheitscheck genau dort, wo sich solche Datendiebe verstecken - nicht signierte Programme, die aus Ihrem AppData- oder Temp-Ordner automatisch starten, sowie Browsererweiterungen, die Sie nicht kennen -, damit Sie sehen und entfernen können, was zurückgeblieben ist.