Apagar este malware não o remove. Mudou-se para dentro do Chrome.
Quase todo o malware quer sobreviver a um reinício. Este quer sobreviver a ser apagado. Os investigadores da Ontinue publicaram a análise de uma plataforma de roubo de dados chamada Lunex, e o pormenor que salta à vista é onde ela se instala: registada no Chrome como anfitrião de mensagens nativas, com o nome com.lunex.explorer, com poder para ler e escrever ficheiros e executar comandos. Apaga-se o programa que a instalou e aquele canal continua lá.
A entrada é a rotina conhecida. Um site comprometido mostra algo parecido com uma verificação da Cloudflare e a página pede-lhe para copiar um comando e executá-lo. Escrevemos sobre o mesmo truque quando apareceu num domínio usado em mil exemplos de código. O comando vai buscar um instalador, que contorna em silêncio o pedido de autorização do Windows e depois faz algo mais hábil do que desligar o antivírus. Carrega um controlador de energia da AMD verdadeiro e devidamente assinado, com uma falha conhecida, e usa-o para apagar as notificações do núcleo em que assentam até vinte produtos de segurança. Tudo parece continuar a funcionar. Simplesmente, já ninguém lhes conta nada.
Depois esvazia as gavetas: palavras-passe guardadas e cookies de sessão de sete navegadores baseados em Chromium, entre eles Chrome, Edge, Brave, Opera e Vivaldi, além de carteiras de criptomoedas instaladas e em extensão.
A única parte que depende de si é o copiar e colar. Nenhum site legítimo alguma vez pediu a quem quer que seja para colar um comando na janela Executar para provar que é humano, e essa regra sozinha parte a cadeia toda. Se acha que o fez, parta do princípio de que os cookies também foram: mudar as palavras-passe não chega, é preciso terminar todas as sessões nas contas importantes. O Tendvane não é um antivírus e não limpa uma infeção, mas a sua verificação de segurança lista os extras do navegador e os programas que arrancam com o Windows, que é precisamente onde estas coisas gostam de se instalar.