Diese Schadsoftware zu löschen entfernt sie nicht. Sie ist in Chrome eingezogen.
Die meiste Schadsoftware will einen Neustart überleben. Diese will ihre eigene Löschung überleben. Forscher von Ontinue haben eine Analyse der Datendieb-Plattform Lunex veröffentlicht, und das auffälligste Detail ist der Ort, an dem sie sich einnistet: bei Chrome als nativer Messaging-Host registriert, unter dem Namen com.lunex.explorer, mit der Möglichkeit, Dateien zu lesen und zu schreiben und Befehle auszuführen. Löschen Sie das Programm, das sie installiert hat, bleibt dieser Kanal bestehen.
Der Einstieg ist die bekannte Masche. Eine gekaperte Website zeigt etwas, das wie eine Cloudflare-Prüfung aussieht, und die Seite fordert Sie auf, einen Befehl zu kopieren und auszuführen. Über denselben Trick haben wir geschrieben, als er auf einer in tausend Codebeispielen verwendeten Domain auftauchte. Der Befehl holt ein Installationspaket, das die Windows-Rückfrage leise umgeht und dann etwas Geschickteres tut, als Ihr Antivirenprogramm abzuschalten. Es lädt einen echten, korrekt signierten AMD-Treiber für die Stromversorgung mit einer bekannten Lücke und löscht damit die Kernel-Benachrichtigungen, auf die bis zu zwanzig Sicherheitsprodukte angewiesen sind. Alles läuft scheinbar weiter. Es erfährt nur nichts mehr.
Dann werden die Schubladen geleert: gespeicherte Passwörter und Sitzungscookies aus sieben Chromium-Browsern, darunter Chrome, Edge, Brave, Opera und Vivaldi, dazu Krypto-Wallets auf dem Rechner und als Browser-Erweiterung.
Der einzige Teil, der Sie braucht, ist das Kopieren und Einfügen. Keine seriöse Website hat je verlangt, einen Befehl in das Ausführen-Fenster einzufügen, um zu beweisen, dass man ein Mensch ist, und diese eine Regel durchtrennt die ganze Kette. Falls Sie es doch getan haben: Gehen Sie davon aus, dass auch die Cookies weg sind. Passwörter zu ändern reicht dann nicht, Sie müssen bei den wichtigen Konten alle Sitzungen abmelden. Tendvane ist kein Virenschutz und beseitigt keine Infektion, aber die Sicherheitsprüfung listet Browser-Erweiterungen und Autostart-Einträge auf, also genau die Orte, an denen sich so etwas gern einrichtet.