O navegador ocupa o ecrã todo, dispara o alarme, e há um número de telefone
Não há nada bloqueado no seu computador. É a primeira coisa a saber, porque todo o propósito do ecrã que tem à frente é convencê-lo do contrário: um aviso da Microsoft Defender em ecrã inteiro, sem barra de endereço, sem cursor, a tecla Esc sem efeito, uma sirene a tocar e o navegador propositadamente lento.
A Netskope Threat Labs publicou a desmontagem do kit que produz isto, e o que surpreende é a escala. Alimentam-no mais de 250 identificadores de campanhas do Google Ads. Os anúncios saíram em pelo menos 284 sites editoriais legítimos de mapas, meteorologia, imobiliário e desporto, e a operação distribuiu-se por 457 servidores fraudulentos distintos. Entre 31 de agosto e 14 de setembro os investigadores viram pessoas de 619 organizações a clicar. Cerca de 62 por cento estavam nos Estados Unidos, depois o Japão com 16 por cento e a Austrália com 14.
Clica num dos anúncios e aparece uma roda de carregamento, e a seguir uma loja online absolutamente banal chamada ShopEase. A partir daí nada acontece até a página notar um movimento do seu rato, porque um analisador automático nunca mexe num rato. Esse único movimento desencadeia tudo: a página decifra um endereço escondido, descarrega uma carga feita para o sistema que está a usar e monta o aviso falso em memória. Quem chega do Windows recebe um Defender falsificado. Quem chega do Mac recebe uma falsificação da Apple.
Para sair, mantenha a tecla Esc premida durante alguns segundos para abandonar o ecrã inteiro, depois abra o Gestor de Tarefas com Ctrl+Shift+Esc e feche o navegador. Ao reabri-lo, recuse a oferta de restaurar a sessão anterior. O dano a sério só começa se telefonar para o número, porque quem atende quer instalar uma ferramenta de acesso remoto e fica em linha até o deixarem. Se isso já aconteceu, a verificação de segurança do Tendvane percorre o que está instalado e em execução e assinala software de controlo remoto que não foi o utilizador a escolher.