Infractorii se ascund într-o aplicație reală, semnată digital, pe care antivirusul tău nu o va suspecta
Majoritatea malware-ului încearcă să se strecoare pe lângă antivirusul tău. O campanie descrisă de Malwarebytes pe 11 august face ceva mai isteț: instalează un program care nu este deloc malware. Paginile de descărcare imită nume în care ai avea încredere - CNN, producătorul de antivirus Avast, aplicația media Stremio - iar fișierul pe care ți-l oferă este O&O Syspectr, un instrument autentic, semnat digital, de administrare la distanță, folosit de echipele IT pentru a gestiona computere de la distanță. Fiind software legitim și semnat, antivirusul îl lasă să treacă fără probleme.
Capcana constă în cine se află la celălalt capăt. Atacatorii își înregistrează în avans propriile conturi Syspectr, astfel încât, în momentul în care copia lor ajunge pe PC-ul tău, aceasta se conectează discret la o consolă controlată de ei - oferindu-le acces desktop la distanță și o linie de comandă cu drepturi de administrator pe computerul tău. De acolo, îți pot citi fișierele, pot instala mai mult software și pot urmări ce tastezi. Cercetătorii urmăresc acest truc pe tot parcursul anului: o campanie separată, numită SeasonalInvite, activă din ianuarie, a abuzat în același fel de patru astfel de instrumente - ConnectWise ScreenConnect, LogMeIn Resolve, Kaseya și O&O Syspectr - exact pentru că un instalator semnat valid trece nedetectat pe lângă verificările care prind virușii obișnuiți.
Apărarea nu s-a schimbat, iar acest obicei merită păstrat: ia software-ul de pe site-ul propriu al producătorului, nu dintr-un rezultat de căutare, o reclamă sau un link primit de la cineva. Dacă nu ai căutat niciodată un instrument de administrare la distanță, nu ai niciun motiv să instalezi unul - iar dacă un program precum Syspectr apare neașteptat pe PC-ul tău, elimină-l și schimbă-ți parolele de pe un dispozitiv de încredere.
Acesta este exact punctul orb pentru care este construit Tendvane. Verificarea sa de siguranță semnalează programele care s-au instalat discret sau care sunt setate să pornească automat - inclusiv instrumente legitime, dar neașteptate, precum acesta - iar actualizările sale de aplicații vin prin managerul de pachete propriu al Windows (winget), nu prin paginile false de descărcare pe care se bazează escrocheria.