Tendvane

← Усі статті

Security11 серпня 2026 р.

Злочинці ховаються всередині справжнього, підписаного застосунку, який ваш антивірус не поставить під сумнів

Більшість шкідливих програм намагаються прослизнути повз ваш антивірус. Кампанія, яку Malwarebytes описали 11 серпня, робить дещо розумніше: вона встановлює програму, яка не є шкідливою взагалі. Сторінки завантаження видають себе за відомі назви - CNN, виробника антивірусів Avast, медіазастосунок Stremio, - а файл, який вони видають, - це O&O Syspectr, справжній, цифрово підписаний інструмент віддаленого керування, яким користуються IT-відділи для керування комп'ютерами на відстані. Оскільки це легітимне, підписане програмне забезпечення, антивірус пропускає його без перешкод.

Пастка в тому, хто тримає інший кінець з'єднання. Зловмисники заздалегідь реєструють власні акаунти Syspectr, тож щойно їхня копія потрапляє на ваш комп'ютер, вона тихо під'єднується до консолі, яку контролюють вони, - надаючи їм доступ до віддаленого робочого столу і командний рядок адміністратора на вашій машині. Звідти вони можуть читати ваші файли, встановлювати додаткові програми і стежити за тим, що ви друкуєте. Дослідники відстежують цей трюк увесь рік: окрема кампанія під назвою SeasonalInvite, що триває з січня, зловживала чотирма подібними інструментами - ConnectWise ScreenConnect, LogMeIn Resolve, Kaseya і O&O Syspectr - тим самим способом, саме тому, що коректно підписаний інсталятор проходить повз перевірки, які ловлять звичайні віруси.

Захист не змінився, і це звичка, яку варто зберегти: беріть програмне забезпечення з офіційного сайту виробника, а не з результату пошуку, реклами чи посилання, яке хтось надіслав. Якщо ви ніколи не шукали інструмент віддаленого керування, у вас немає причин його встановлювати - а якщо програма на кшталт Syspectr раптово з'явилася на вашому комп'ютері, видаліть її і змініть паролі з машини, якій довіряєте.

Це саме та сліпа зона, для якої створено Tendvane. Його перевірка безпеки виявляє програми, що тихо встановилися самі чи налаштовані на запуск при старті - зокрема легітимні, але несподівані інструменти на кшталт цього, - а оновлення застосунків надходять через власний пакетний менеджер Windows (winget), а не через фальшиві сторінки завантаження, на які покладається це шахрайство.

Джерела

Завантажити Tendvane