Видалення цієї шкідливої програми не прибирає її. Вона переїхала в Chrome.
Більшість шкідливих програм прагне пережити перезавантаження. Ця прагне пережити власне видалення. Дослідники Ontinue оприлюднили розбір платформи для крадіжки даних під назвою Lunex, і найпомітніша деталь це місце, де вона паркується: зареєстрована в Chrome як нативний хост обміну повідомленнями з іменем com.lunex.explorer, з правом читати й записувати файли та виконувати команди. Видаліть програму, яка її встановила, і цей канал нікуди не подінеться.
Вхід відбувається за знайомою схемою. Зламаний сайт показує щось схоже на перевірку Cloudflare і просить скопіювати команду та виконати її. Про той самий трюк ми писали, коли він з'явився на домені з тисячі прикладів коду. Команда завантажує інсталятор, який тихо обходить запит дозволу Windows, а далі робить дещо вправніше, ніж вимкнення антивірусу. Він завантажує справжній, належно підписаний драйвер живлення AMD із відомою вадою і стирає ним ядрові сповіщення, на які спираються до двадцяти захисних продуктів. Усе ніби й далі працює. Просто йому більше нічого не повідомляють.
Далі він випорожнює шухляди: збережені паролі та сеансові куки з семи браузерів на Chromium, серед них Chrome, Edge, Brave, Opera і Vivaldi, а також настільні криптогаманці та гаманці-розширення.
Єдине, що залежить від вас, це копіювання та вставлення. Жоден нормальний сайт ніколи не просив вставити команду у вікно Виконати, щоб довести, що ви людина, і саме це правило розриває весь ланцюжок. Якщо ви підозрюєте, що зробили це, вважайте, що куки теж пішли: зміни паролів замало, треба завершити всі сеанси на важливих облікових записах. Tendvane не є антивірусом і не вилікує зараження, але його перевірка безпеки показує доповнення браузера та програми в автозапуску, тобто саме ті місця, де такі речі люблять оселятися.