Advarsel om en falsk Windows 11-oppdatering som stjeler data og omgår antivirusprogramvare

  • Et nettsted som etterligner Microsofts kundestøtte distribuerer en falsk Windows 11 24H2-oppdatering som inneholder skadelig programvare.
  • WindowsUpdate1.0.0.msi-filen ser ut til å være legitim, men den installerer en Electron- og Python-basert infostealer.
  • Den stjeler passord, bankdetaljer og påloggingsinformasjon for tjenester som Discord, og vedvarer selv etter omstart.
  • Kampanjen, som ble oppdaget i Frankrike, kan spre seg over hele Europa: bare oppdatering fra Windows Update eller microsoft.com.

Falsk Windows 11-oppdatering stjeler data

en skadevarekampanje forkledd som en Windows 11-oppdatering Det setter sikkerheten til brukerne av Microsofts operativsystem i fare. Under dekke av en kumulativ oppdatering for versjon 24H2 lurer angriperne ofrene til å installere en datatyv på datamaskinene sine, som er i stand til å stjele passord, bankinformasjon og påloggingsinformasjon for flere tjenester.

Svindelvirksomheten er avhengig av en Nettsted som nesten nøyaktig kopierer Microsofts kundestøtteportalDen har teknisk tekst, et referansenummer i kunnskapsbasen (KB) og en slående blå nedlastingsknapp. Resultatet er et svært overbevisende lokkemiddel som passerer det visuelle filteret selv for erfarne brukere, og enda mer bekymringsverdig, ble i utgangspunktet ikke oppdaget av noen av de store antivirusmotorene.

Slik fungerer den falske Windows 11-oppdateringen

Falsk nettside for Windows 11-oppdateringer

Angrepet begynner i en Svindelnettsted registrert med et domene som er veldig likt offisielle Microsoft-domener, en teknikk kjent som TyposquattingEt av de oppdagede domenene er for eksempel microsoft-oppdatering.støttesom visuelt kan forveksles med en legitim side, spesielt hvis brukeren åpner den fra en lenke i en e-post eller melding.

På dette nettet nettkriminelle De tilbyr en antatt «Kumulativ oppdatering for Windows 11 24H2»Innholdet inkluderer beskrivelser av sikkerhetsoppdateringer for kjernen, forbedringer av Start-menyen og ytelsesoptimaliseringer, alt presentert i typisk Microsofts kunnskapsbase-stil. Målet er å få brukeren til å føle at de laster ned noe viktig for å holde datamaskinen oppdatert.

Ved å klikke på den store blå nedlastingsknappen får offeret tak i en fil som heter WindowsUpdate1.0.0.msi (i noen tilfeller med små variasjoner i navnet), med en omtrentlig størrelse på 83 MB. Ved første øyekast er pakken upåklagelig: den er laget med WiX Verktøysett, et legitimt verktøy for å generere Windows-installasjonsprogrammer, og egenskapene viser «Microsoft» som forfatter, med kommentarer som beskriver det som et installasjonsverktøy for Windows Update-komponenter.

Forskere har funnet ut at Selv KB-artikkelnummeret som presenteres på nettstedet virker plausibelt.Dette forsterker følelsen av at det er en ekte oppdatering. Alt dette betyr at de fleste brukere ikke finner noe mistenkelig, spesielt siden filen ikke utløser noen umiddelbare sikkerhetsvarsler.

Når brukeren kjører MSI-installasjonsprogrammet, vises en Elektronbasert applikasjon i AppData-mappen av systemet (for eksempel i C:\Users\<USUARIO>\AppData\Local\Programs\WindowsUpdate\). Hovedbinærfilen, omdøpt til WindowsUpdate.exe, er faktisk den standard kjørbare Electron-filen, noe som forklarer hvorfor mange antivirusmotorer i utgangspunktet anser den som en ren fil.

En skjult datatyv i Electron og Python

Skadevare i falsk Windows 11-oppdatering

Den virkelig farlige delen er skjult i JavaScript-kode pakket i Electron-applikasjonenDette er et område som mange sikkerhetsløsninger ikke analyserer grundig. Det inneholder flere svært tilslørte filer som inneholder logikken til programmet som stjeler informasjon, med krypteringsfunksjoner (for eksempel basert på pbkdf2, SHA-256 og AES) og gyldighetskontroller av kampanjer.

Sammen med den viktigste kjørbare filen er et skript inkludert. AppLauncher.vbssom fungerer som en starter. Denne filen kjøres av cscript.exeDette gir prosessen et rutinemessig opptreden i systemloggene. Derfra starter skadevaren en omdøpt Python-tolk (for eksempel _winhost.exe), som dekomprimerer et komplett Python-miljø til midlertidige stier som C:\Users\<USUARIO>\AppData\Local\Temp\WinGet\tools\.

Den skadelige koden installerer deretter flere Typiske Python-pakker med digitale spionasjeverktøy, blant dem:

  • pykryptodom, for å kryptere den innsamlede informasjonen før den sendes.
  • psutil, som tillater inspeksjon av kjørende prosesser og oppdagelse av analyse- eller sandkassemiljøer.
  • pywin32 y PythonForWindows, som muliggjør avansert tilgang til interne Windows-komponenter.

Fra det miljøet begynner infotyveren å samhandle med operativsystemet og installerte applikasjonerI løpet av sekunder samler programmet inn enhetens offentlige IP-adresse og omtrentlige geolokalisering, og kobler seg til tjenester som myexternalip.com e ip-api.comDette første digitale fingeravtrykket lar angripere vite hvilket land infeksjonen skjer fra, og om ønskelig tilpasse kampanjen til den konteksten.

Etter denne gjenkjenningen kommuniserer skadevaren med sin kommando- og kontrollinfrastruktur (C2), for eksempel ved bruk av domener som hostes på populære tjenester som Render og Cloudflare Workers datawebsync-lvmv.onrendercom y sync-service.system-telemetry.workersdevNavn som «systemtelemetri» er nøye valgt for å bli betraktet som legitim overvåkingstrafikk i en rask gjennomgang av nettverkslogger.

Utrenskning av stjålet informasjon utføres gjennom fillagringsplattformer som store8.gofileioDisse tjenestene tillater anonym og midlertidig opplasting av data. Denne typen tjeneste har blitt et vanlig verktøy for kriminelle grupper fordi den praktisk talt ikke etterlater spor som direkte knytter operatørene sammen.

Hvilke data stjeler den, og hvorfor er trusselen så alvorlig?

Passordtyveri gjennom falske oppdateringer

Når programmet er aktivt, oppfører det seg som en veldig komplett informasjonstyv (infostealer)Hovedmålet deres er å tilegne seg alt som kan ha økonomisk verdi eller gi tilgang til personlige og bedriftskontoer.

Dataene du kan hente ut inkluderer legitimasjon lagret i nettlesere (brukernavn og passord), informasjonskapsler for økter, lagrede skjemaer og betalingsmåtedetaljer knyttet til nettleseren. I praksis betyr dette å gi fra seg tilgang til e-post, sosiale medier, nettbank og andre viktige tjenester på et sølvfat.

Skadevaren er også i stand til endre elektronbaserte applikasjonersom for eksempel den populære meldingsplattformen Discord. Den oppdagede koden endrer applikasjonsfilene for å fange opp autentiseringstokener, påloggingsinformasjon, tilhørende betalingsdata og endringer i totrinnsverifisering hver gang brukeren åpner programmet.

I tillegg til den massive datainnsamlingen har det blitt observert intens aktivitet med gjentatte utførelser av taskkill.exeDette tyder på at infotyveren lukker sikkerhetsprosesser, nettlesere og muligens annen konkurrerende skadelig programvare før den starter tyverirutinen. På denne måten reduserer den sannsynligheten for forstyrrelser og øker effektiviteten til tyveriet.

Alt dette gjøres uten å vise noen uvanlige vinduer eller synlige advarsler til den berørte personen. Det eneste sporet kan være en lett unormal utstyrsytelse eller tilsynekomsten av snarveier som brukeren ikke husker å ha laget, noe som er lett å overse i hverdagen.

Hvordan klarer den å overliste antivirusprogramvare og holde seg på systemet?

Et av aspektene som bekymrer ekspertene mest er at på tidspunktet for den første analysen, Ingen av de 69 antivirusmotorene i VirusTotal oppdaget den viktigste kjørbare filen Ikke alle identifiserte VBS-lanseringen som skadelig, og de fleste anerkjente den heller ikke som en trussel. Det er ikke så mye en engangsfeil i en spesifikk løsning som det er et resultat av angrepets nøye utformede arkitektur.

På den ene siden, Electron Shell er en legitim binærfil Den distribueres og brukes av millioner av applikasjoner, så isolert sett vekker den ikke mistanke. På den annen side er den ondsinnede logikken skjult i svært tilslørte JavaScript-skript og Python-moduler som lastes ned eller distribueres under kjøretid, en tilnærming som gjør det vanskelig å lage effektive statiske signaturer eller YARA-regler.

Hver komponent i kjeden – MSI-installasjonsprogrammet, VBScript-starteren, Electron-applikasjonen, den omdøpte Python-tolkeren og kommunikasjon med C2-servere – Det virker ufarlig når det sees separat.Bare en analyse som kobler sammen alle trinnene, fra installasjon til datautvinning, lar oss se det hele som en velorganisert skadelig programvareoperasjon.

For å sikre at den varer ved, utfører den skadelige koden endringer i Windows-registeretMer spesifikt oppretter den en oppføring kalt SikkerhetHelse i nøkkelen HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, sikter på WindowsUpdate.exe i brukerens programmappe. Ved å bruke et navn som minner om sikkerhetshelsekomponenten i Windows, går det lett ubemerket hen, selv av teknisk personell.

Samtidig genererer skadevaren en falsk snarvei kalt Spotify.lnk i brukerens oppstartsmappe i programmanyen. Alle som ser den snarveien tror kanskje at de rett og slett har satt Spotify til å starte med systemet, uvitende om at de faktisk hjelper infotyveren med å kjøre ved hver innlogging.

Kampanje fokusert på Europa og risiko for brukere i Spania

Operasjonen var opprinnelig identifisert av Malwarebytes i en kampanje rettet mot den fransktalende offentlighetenDet svindelaktige nettstedet var utelukkende på fransk og rettet seg mot Windows 11-brukere i Frankrike, et land som er spesielt hardt rammet de siste årene av store lekkasjer av personopplysninger.

Ulike hendelser, som sikkerhetsbruddene som store internettleverandører og offentlige tjenester har blitt utsatt for, har avslørt informasjonen til millioner av borgere: navn, adresser, telefonnumre og til og med bankdetaljer. Denne konteksten gjør det enklere for angripere å kombinere databaser filtrert med svært lokaliserte phishing-kampanjer, som denne falske Windows-oppdateringen på fransk som samsvarer perfekt med det mange brukere forventer å se.

Selv om den oppdagede siden var skrevet på fransk, advarer eksperter om at Denne typen operasjon blir raskt gjenskapt på andre språk og i andre land.Spania, sammen med andre europeiske stater som Tyskland, Italia eller Storbritannia, er blant de vanlige målene for nettverk for legitimasjonstyveri, så det ville ikke være overraskende å se spanske varianter rettet mot brukere i regionen.

For spanske og europeiske brukere som bruker Windows 11, er risikoen tydelig: Bare følg en lenke mottatt via e-post, SMS eller sosiale medier som fører til en angivelig Microsoft-støtteside. å ende opp med å installere den samme typen infotyveri. Det faktum at MSI-filen så overbevisende etterligner en offisiell oppdatering gjør bedraget enkelt å gjennomføre.

I denne sammenhengen blir bedrifter i regionen – spesielt små og mellomstore bedrifter og offentlige forvaltninger med begrensede ressurser innen nettsikkerhet – også et attraktivt mål. Én enkelt kompromittert maskin på et bedriftsnettverk kan åpne døren for tyveri av påloggingsinformasjon for ekstern tilgang, profesjonelle e-postkontoer og interne arbeidsverktøy.

Hvordan vite om du kan være smittet og hvilke tiltak du bør ta

Hvis du tror du kanskje nylig har installert en Påstått manuell oppdatering av Windows 11 utenfor offisielle kanalerDet er lurt å handle raskt og gjennomgå noen viktige aspekter ved systemet. Det er ingen grunn til panikk, men det er viktig å se etter tydelige tegn på kompromittering.

Først og fremst anbefales det Sjekk AutoRun-nøkkelen i Windows-registeretFra Kjør-menyen (Windows-tast + R), skriv inn regedit og naviger til HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunHvis en oppføring vises som heter SikkerhetHelse peker til den kjørbare filen «WindowsUpdate.exe» i mappen din AppDataDet mest fornuftige å gjøre er å eliminere det.

For det andre, sjekk oppstartsmappe for programmenyen, vanligvis plassert i C:\Users\<USUARIO>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Tilstedeværelsen av en snarvei kalt Spotify.lnk Å ikke huske å sette den opp kan være et annet symptom på infeksjon.

Det er også lurt å søke etter og slette potensielt skadelige programmapper, for eksempel C:\Users\<USUARIO>\AppData\Local\Programs\WindowsUpdate\samt å fjerne mistenkelig innhold fra midlertidige stier som C:\Users\<USUARIO>\AppData\Local\Temp\WinGet\tools\Disse katalogene brukes til å være vert for den kjørbare Electron-filen, VBS-starteren og Python-miljøet som brukes av infostealeren.

Når dette er gjort, blir det viktig Endre alle lagrede passord i nettleseren din umiddelbart. og i sensitive applikasjoner. Alle økttokener, informasjonskapsler eller lagret påloggingsinformasjon bør anses som tapt, spesielt de som er knyttet til nettbank, primær e-post, sosiale medier og tjenester for fjernarbeid. Når det er mulig, anbefales det å aktivere eller forsterke totrinnsautentisering.

Beste fremgangsmåter for å unngå å falle for denne typen svindel

Hovedforsvarslinjen mot denne trusselen er ikke så mye teknologi som brukerens egne bruksvanerSelv om kampanjen er svært godt utformet, finnes det en rekke varseltegn og beste praksis som bidrar til å redusere risikoen for å gå i fellen drastisk.

Det viktigste er Last aldri ned Windows 11-oppdateringer fra eksterne lenker sendt via e-post, direktemeldinger, sosiale medier eller tredjepartsnettsteder. Microsoft distribuerer sikkerhetsoppdateringer gjennom sitt innebygde verktøy. Windows Update og, i spesifikke tilfeller, gjennom Offisiell Microsoft Update-katalog (catalog.update.microsoft.com) eller offisielle verktøy som Media Creation ToolEnhver annen kilde bør anses som mistenkelig.

Det er også lurt å venne seg til sjekk nøye adressefeltet i nettleserenLegitime Microsoft-sider ligger alltid på domener som slutter på microsoft.comHvis adressen inneholder variasjoner som ekstra bindestreker, ekstra ord (f.eks. «support», «update», «helpdesk») eller andre domeneendelser, er det stor sjanse for at det er en lokkedue.

Hvis du mottar en melding som insisterer på behovet for å installere en «haster oppdatering»Den forsvarlige fremgangsmåten er å ignorere lenken og manuelt åpne Windows-innstillingsmenyen. Start > Innstillinger > Windows Update > Se etter oppdateringer Du kan sjekke om det faktisk finnes ventende oppdateringer uten å være avhengig av eksterne nettsteder eller manuelt nedlastede filer.

I tillegg kan det være nyttig slå på automatiske oppdateringer av systemet, slik at Windows håndterer installasjon av offisielle oppdateringer uten behov for manuelle nedlastinger. Dette reduserer ikke bare risikoen for å bli svindel, men bidrar også til å beskytte datamaskinen mot reelle sårbarheter.

Til slutt er det lurt å ha en sikkerhetsløsning som kombinerer signaturanalyse og atferdsdeteksjonSelv om denne typen kampanjer i utgangspunktet kan unngå enkelte antivirusmotorer, inkluderer påfølgende oppdateringer vanligvis spesifikke regler for å blokkere dem. Likevel er det viktig å huske at fravær av varsler ikke garanterer absolutt sikkerhet.

Den falske Windows 11 24H2-oppdateringen illustrerer i hvilken grad Datatyveriprogrammer har forbedret metodene sineDisse skadevareprogrammene kombinerer legitime installatører, tilsynelatende harmløse wrappers og obfuskerte nyttelaster for å kamuflere seg blant normale systemprosesser. I et slikt scenario har det å forholde seg rolig, være forsiktig med eksterne nedlastinger og gjøre det til en vane å alltid bekrefte kilden til oppdateringer blitt et sentralt element i den daglige sikkerheten for både individuelle brukere og bedrifter i Spania og resten av Europa.

Google blokkerte nesten 2 millioner skadelige apper i 2025
Relatert artikkel:
Google styrker Google Play-sikkerheten mot skadelige apper

Legg til som foretrukket kilde