Браузер займає весь екран, вмикається сирена, і там є номер телефону
На вашому комп'ютері нічого не заблоковано. Це перше, що варто знати, бо вся мета екрана перед вами полягає в тому, щоб переконати вас у протилежному: повноекранне попередження Microsoft Defender, немає адресного рядка, немає курсора, клавіша Esc не працює, грає сирена, а браузер навмисно гальмує.
Netskope Threat Labs опублікувала розбір набору, який це все виробляє, і найбільше вражає масштаб. Його живлять понад 250 ідентифікаторів кампаній Google Ads. Реклама виходила щонайменше на 284 легальних видавничих сайтах про карти, погоду, нерухомість і спорт, а вся операція розклалася на 457 окремих шахрайських хостах. Між 31 серпня і 14 вересня дослідники бачили, як на неї клікають люди з 619 організацій. Близько 62 відсотків були у Сполучених Штатах, далі Японія з 16 відсотками і Австралія з 14.
Натиснувши на одну з реклам, ви бачите кружечок завантаження, а потім геть непримітний інтернет-магазин ShopEase. Далі нічого не відбувається, доки сторінка не помітить руху вашої миші, бо автоматичний сканер мишею ніколи не рухає. Саме цей один рух усе й запускає: сторінка розшифровує прихований адрес, завантажує корисне навантаження, зібране під вашу систему, і складає фальшиве попередження в пам'яті. Відвідувачі з Windows отримують підробку Defender. Відвідувачі з Mac отримують підробку Apple.
Щоб вибратися, потримайте Esc кілька секунд, аби вийти з повноекранного режиму, тоді відкрийте Диспетчер завдань через Ctrl+Shift+Esc і закрийте браузер. Коли відкриєте його знову, відмовтеся від відновлення попереднього сеансу. Справжня шкода починається лише тоді, коли ви наберете той номер, бо людина на тому боці хоче встановити засіб віддаленого доступу і триматиме вас на лінії, доки ви не дозволите. Якщо це вже сталося, перевірка безпеки Tendvane переглядає те, що встановлено і працює, і позначає програми віддаленого керування, яких ви самі не обирали.