Злочинці ховаються всередині справжнього, підписаного застосунку, який ваш антивірус не поставить під сумнів
Більшість шкідливих програм намагаються прослизнути повз ваш антивірус. Кампанія, яку Malwarebytes описали 11 серпня, робить дещо розумніше: вона встановлює програму, яка не є шкідливою взагалі. Сторінки завантаження видають себе за відомі назви - CNN, виробника антивірусів Avast, медіазастосунок Stremio, - а файл, який вони видають, - це O&O Syspectr, справжній, цифрово підписаний інструмент віддаленого керування, яким користуються IT-відділи для керування комп'ютерами на відстані. Оскільки це легітимне, підписане програмне забезпечення, антивірус пропускає його без перешкод.
Пастка в тому, хто тримає інший кінець з'єднання. Зловмисники заздалегідь реєструють власні акаунти Syspectr, тож щойно їхня копія потрапляє на ваш комп'ютер, вона тихо під'єднується до консолі, яку контролюють вони, - надаючи їм доступ до віддаленого робочого столу і командний рядок адміністратора на вашій машині. Звідти вони можуть читати ваші файли, встановлювати додаткові програми і стежити за тим, що ви друкуєте. Дослідники відстежують цей трюк увесь рік: окрема кампанія під назвою SeasonalInvite, що триває з січня, зловживала чотирма подібними інструментами - ConnectWise ScreenConnect, LogMeIn Resolve, Kaseya і O&O Syspectr - тим самим способом, саме тому, що коректно підписаний інсталятор проходить повз перевірки, які ловлять звичайні віруси.
Захист не змінився, і це звичка, яку варто зберегти: беріть програмне забезпечення з офіційного сайту виробника, а не з результату пошуку, реклами чи посилання, яке хтось надіслав. Якщо ви ніколи не шукали інструмент віддаленого керування, у вас немає причин його встановлювати - а якщо програма на кшталт Syspectr раптово з'явилася на вашому комп'ютері, видаліть її і змініть паролі з машини, якій довіряєте.
Це саме та сліпа зона, для якої створено Tendvane. Його перевірка безпеки виявляє програми, що тихо встановилися самі чи налаштовані на запуск при старті - зокрема легітимні, але несподівані інструменти на кшталт цього, - а оновлення застосунків надходять через власний пакетний менеджер Windows (winget), а не через фальшиві сторінки завантаження, на які покладається це шахрайство.