Для входа на форум нажмите здесь
Новые комментарии
Хитрый вирус маскируется под обновление Windows для кражи данных
Автор темы: Efemische
Дата создания: 01.12.2025 19:00
Хитрый вирус маскируется под обновление Windows для кражи данных



Эксперты по кибербезопасности обнаружили новый и изощренный способ распространения вредоносного программного обеспечения, известного как кампания ClickFix. Злоумышленники используют поддельный экран обновления Windows, чтобы обманом заставить пользователей самостоятельно установить программы для кражи информации, такие как LummaC2 и Rhadamanthys.

Как это работает?
  • Пользователь посещает скомпрометированный или вредоносный сайт.
  • На экране внезапно появляется полноэкранная страница, в точности имитирующая синий экран "Идет работа над обновлениями" Windows. Этот экран выглядит максимально реалистично, иногда даже с анимацией процесса установки.
  • В конце этого процесса или во время него пользователю предлагается следовать инструкции, якобы для завершения критического обновления безопасности. Инструкция обычно требует от жертвы:
    • Нажать Win+R (чтобы открыть окно "Выполнить").
    • Вставить команду, которая уже была автоматически скопирована в буфер обмена.
    • Запустить эту команду.
  • Если пользователь выполняет эти действия, запускается многоступенчатая цепочка заражения:
    • Сначала выполняется команда, которая загружает скрипт (через mshta.exe).
    • Затем этот скрипт запускает обфусцированный код PowerShell.
    • В конечном итоге загружается исполняемый файл-загрузчик (loader), который извлекает и запускает основной вредоносный инфостилер.
  • Исследователи обнаружили, что в некоторых случаях атакующие используют стеганографию, чтобы спрятать части вредоносного кода внутри пикселей обычных изображений, что делает обнаружение еще более сложным.


Как защититься?
  • Не доверяйте внезапным экранам: Настоящие обновления Windows никогда не просят пользователя самостоятельно вводить команды в окне "Выполнить" (Win+R). Обновления устанавливаются автоматически или через меню "Параметры".
  • Ограничьте использование буфера обмена: Не копируйте и не вставляйте команды из непроверенных источников.

2 пользователя оценили это сообщение: Показать
Аватар для DamneD_FeveR_
Маньяк
Регистрация:
23.09.2009
GoHa.Ru III Степени
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Efemische:
В конце этого процесса или во время него пользователю предлагается следовать инструкции, якобы для завершения критического обновления безопасности.
Пострадавших стоит признавать недееспособными.
2 пользователя оценили это сообщение: Показать
Аватар для Sliz
Мастер
Регистрация:
10.05.2013
GoHa.Ru - Старожил Танк Медаль "500 лайков"
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Efemische:
Не доверяйте внезапным экранам:
Ага. У нас на работе отключили обновления, так эта падла только и делает что выпрыгивает на экран, затеняя его и позволяя нажать только кнопку "Узнать больше", которая открывает центр обновлений.
Особенно это радует, когда нужно что-то быстро сделать (бригаде вызов кинуть на какое-нибудь авто или падение с высоты)...

"Оказалось, что рассказывать на форумах, какие они хардкорные и нагибучие и как фри лут круто - это одно, а вот ощутить на своей заднице все прелести такой системы и мира - это совсем другая история. Самые горлопанистые фанаты резко переобулись и принялись требовать поблажек, упрощения, убирания фулл лута и вообще я маме все расскажу" - Garruk о Mortal Online.
Аватар для cLiKeT
Панцу Шот
Регистрация:
18.04.2006
Зомби мутанта 20 лет вместе!
Награжден за: 20 лет вместе! GoHa.Ru - Старожил Знатоку игры Albion Online
Награжден за: За участие в конкурсе по игре Albion Online
Герой пустоши
Награжден за: За участие в остановке конвоя в спецпроекте по Rage 2
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
@Efemische, Ты решмл вопрос с подвисаниями в Chrome? Если нет то есть решенние.

Создай файлик с .reg расширением и ****ани туда данный такст:

Код:
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Dwm]
"OverlayMinFPS"=dword:00000000
Там вроде как проблема в Desktop Window Manager и его взаимодействие с Multiplane Overlay.

Сообщение от Aissur:
Не уважаемый тролль, ( я в курсе, что ты на форуме из себя представляешь, а вот меня ты врят ли знаешь, т.к. этот акк твинк) твой пост уныл и мысли скучны. На будущее: Не стоит считать чужие доходы, а тем более откровенно лгать. Дабы ты от все правды не впал в кому, немного приоткрою завесу тайны. Одна мансарда моего дома стоит столько же сколько (да и то врятли) сколько твоя квартира целиком. Поэтому еще раз повторю... заткнись и попробуй добиться в будущем того, что я имею уже в свои 28+ лет.
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от cLiKeT:
Ты решмл вопрос с подвисаниями в Chrome?
нет, но последние дня 2-3 не было

I... Am... Atomic!
Последний раз редактировалось Efemische; 02.12.2025 в 06:25.
Аватар для Altwazar
Мастер
Регистрация:
03.08.2006
Медаль "500 лайков" GoHa.Ru - 10 лет
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от cLiKeT:
Там вроде как проблема в Desktop Window Manager и его взаимодействие с Multiplane Overlay.
Жесть, там всё еще колдунства с DWM и MPO продолжаются? Вроде с 24H2 аж проблемы тянутся.
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Altwazar:
Жесть, там всё еще колдунства с DWM и MPO продолжаются?
это ж мелкософт, камон

I... Am... Atomic!
Аватар для Altwazar
Мастер
Регистрация:
03.08.2006
Медаль "500 лайков" GoHa.Ru - 10 лет
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Efemische:
это ж мелкософт, камон
Я немного удивлён проблемам и как они по долгу не решаются. В dx11 играх у людей беда с dsc на мониторах из-за фулскрина и альтабов, в dx12 не понять как аналог fast sync-а получить (без special k). Можно уже за пару лет порядок хоть немного навести.
1 пользователь оценил это сообщение: Показать
Аватар для Лапочка
Читатель
Регистрация:
12.05.2020
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Efemische:
синий экран "Идет работа над обновлениями" Windows.
Как защититься?
Всегда знала, что это засада ).


Добавлено через 1 минуту

Пусть и ни разу внезапно!! у меня оно и не появлялсо, один фиг явная засада.
Последний раз редактировалось Лапочка; 02.12.2025 в 08:01. Причина: Добавлено сообщение
Аватар для Dzirti
Предводитель
Регистрация:
20.11.2014
GoHa.Ru - 10 лет Медаль "2К лайков" Меценат
Награжден за: За пожертвование от 5000 руб. на развитие и поддержку портала GoHa.Ru 20 лет вместе!
Награжден за: 20 лет вместе!
Стрелок
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Altwazar:
Я немного удивлён проблемам и как они по долгу не решаются. В dx11 играх у людей беда с dsc на мониторах из-за фулскрина и альтабов, в dx12 не понять как аналог fast sync-а получить (без special k). Можно уже за пару лет порядок хоть немного навести.
Видимо без самого Билла - Нет.

Сталь подчиняется покорно, её расплющивает молот. Её из пламенного горна бросают в леденящий холод. И в этой пытке многократной, рождается клинок булатный. (с) Д.М.А.
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Altwazar:
Можно уже за пару лет порядок хоть немного навести.
можно, но, очевидно, нахрен не нужно

I... Am... Atomic!
1 пользователь оценил это сообщение: Показать
Аватар для cLiKeT
Панцу Шот
Регистрация:
18.04.2006
Зомби мутанта 20 лет вместе!
Награжден за: 20 лет вместе! GoHa.Ru - Старожил Знатоку игры Albion Online
Награжден за: За участие в конкурсе по игре Albion Online
Герой пустоши
Награжден за: За участие в остановке конвоя в спецпроекте по Rage 2
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Altwazar:
Жесть, там всё еще колдунства с DWM и MPO продолжаются? Вроде с 24H2 аж проблемы тянутся.
ну что ты хотел от маленкого стартапа на 10 тысяч голов?

Добавлено через 1 минуту

Сообщение от Efemische:
нет, но последние дня 2-3 не было
Попробуй данный метод. Мне помог моментально. По карйней мере после регистрации нового ключа в реестре все фризы пропали. И за вечер ни одного не было.

Сообщение от Aissur:
Не уважаемый тролль, ( я в курсе, что ты на форуме из себя представляешь, а вот меня ты врят ли знаешь, т.к. этот акк твинк) твой пост уныл и мысли скучны. На будущее: Не стоит считать чужие доходы, а тем более откровенно лгать. Дабы ты от все правды не впал в кому, немного приоткрою завесу тайны. Одна мансарда моего дома стоит столько же сколько (да и то врятли) сколько твоя квартира целиком. Поэтому еще раз повторю... заткнись и попробуй добиться в будущем того, что я имею уже в свои 28+ лет.
Последний раз редактировалось cLiKeT; 02.12.2025 в 12:16. Причина: Добавлено сообщение
1 пользователь оценил это сообщение: Показать
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от cLiKeT:
Попробуй данный метод.
сделал, выжидаю. Спецом сидел листал ленту Х и шортсы в двух окнах разом. Пока вроде ок

I... Am... Atomic!
Аватар для cLiKeT
Панцу Шот
Регистрация:
18.04.2006
Зомби мутанта 20 лет вместе!
Награжден за: 20 лет вместе! GoHa.Ru - Старожил Знатоку игры Albion Online
Награжден за: За участие в конкурсе по игре Albion Online
Герой пустоши
Награжден за: За участие в остановке конвоя в спецпроекте по Rage 2
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Efemische:
сделал, выжидаю
Надеемся и у тебя сработает.

Сообщение от Aissur:
Не уважаемый тролль, ( я в курсе, что ты на форуме из себя представляешь, а вот меня ты врят ли знаешь, т.к. этот акк твинк) твой пост уныл и мысли скучны. На будущее: Не стоит считать чужие доходы, а тем более откровенно лгать. Дабы ты от все правды не впал в кому, немного приоткрою завесу тайны. Одна мансарда моего дома стоит столько же сколько (да и то врятли) сколько твоя квартира целиком. Поэтому еще раз повторю... заткнись и попробуй добиться в будущем того, что я имею уже в свои 28+ лет.
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от cLiKeT:
Надеемся и у тебя сработает.
хочется верить. Можно будет исключить хотя бы это из проблем дров нивидии

I... Am... Atomic!
Аватар для cLiKeT
Панцу Шот
Регистрация:
18.04.2006
Зомби мутанта 20 лет вместе!
Награжден за: 20 лет вместе! GoHa.Ru - Старожил Знатоку игры Albion Online
Награжден за: За участие в конкурсе по игре Albion Online
Герой пустоши
Награжден за: За участие в остановке конвоя в спецпроекте по Rage 2
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Efemische:
хочется верить. Можно будет исключить хотя бы это из проблем дров нивидии
Меня вчера эта проблема прям достала, И за того что в chrome были открыты две вкладки на рабочем столе (в одной ютубчик в другое шарился по newegg), у меня тупо зависали обе влкадки. А отвисали секунд через 20-40. У меня еще очень часто зависал WoW когда Я переключался на chrome или с chrome Обратно на WoW.

Я уже в край задрался с этого и полез на reddit, откопал это решение, и установил ключ в реест.
Вроде помогло и больше за весь вечер не подвисало. Мониторим.

Сообщение от Aissur:
Не уважаемый тролль, ( я в курсе, что ты на форуме из себя представляешь, а вот меня ты врят ли знаешь, т.к. этот акк твинк) твой пост уныл и мысли скучны. На будущее: Не стоит считать чужие доходы, а тем более откровенно лгать. Дабы ты от все правды не впал в кому, немного приоткрою завесу тайны. Одна мансарда моего дома стоит столько же сколько (да и то врятли) сколько твоя квартира целиком. Поэтому еще раз повторю... заткнись и попробуй добиться в будущем того, что я имею уже в свои 28+ лет.
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от cLiKeT:
А отвисали секунд через 20-40.
не, тут не отвисали окна — они наглухо висли и так сидели хоть 10, хоть 20 минут. Открытие дискорда — единственный способ развиснуть

I... Am... Atomic!
Аватар для cLiKeT
Панцу Шот
Регистрация:
18.04.2006
Зомби мутанта 20 лет вместе!
Награжден за: 20 лет вместе! GoHa.Ru - Старожил Знатоку игры Albion Online
Награжден за: За участие в конкурсе по игре Albion Online
Герой пустоши
Награжден за: За участие в остановке конвоя в спецпроекте по Rage 2
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Efemische:
не, тут не отвисали окна — они наглухо висли и так сидели хоть 10, хоть 20 минут.
Так у меня отвисали и за того что я альтабался и жмякал пкм по браузеру. Короче хуйня собачая, надеюсь fix окончательно исправит этот баг

Сообщение от Aissur:
Не уважаемый тролль, ( я в курсе, что ты на форуме из себя представляешь, а вот меня ты врят ли знаешь, т.к. этот акк твинк) твой пост уныл и мысли скучны. На будущее: Не стоит считать чужие доходы, а тем более откровенно лгать. Дабы ты от все правды не впал в кому, немного приоткрою завесу тайны. Одна мансарда моего дома стоит столько же сколько (да и то врятли) сколько твоя квартира целиком. Поэтому еще раз повторю... заткнись и попробуй добиться в будущем того, что я имею уже в свои 28+ лет.
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от cLiKeT:
Так у меня отвисали и за того что я альтабался и жмякал пкм по браузеру. Короче хуйня собачая, надеюсь fix окончательно исправит этот баг
по итогу стало ещё хуже, короч, теперь браузер может висануть даже без воспроизведения чего-либо в одном из окон

I... Am... Atomic!
Аватар для cLiKeT
Панцу Шот
Регистрация:
18.04.2006
Зомби мутанта 20 лет вместе!
Награжден за: 20 лет вместе! GoHa.Ru - Старожил Знатоку игры Albion Online
Награжден за: За участие в конкурсе по игре Albion Online
Герой пустоши
Награжден за: За участие в остановке конвоя в спецпроекте по Rage 2
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от Efemische:
по итогу стало ещё хуже, короч, теперь браузер может висануть даже без воспроизведения чего-либо в одном из окон
к меня все норм, зависания пропали.

Добавлено через 17 секунд

Пробываал отлючать апаратную визуализацию в хроме?

Сообщение от Aissur:
Не уважаемый тролль, ( я в курсе, что ты на форуме из себя представляешь, а вот меня ты врят ли знаешь, т.к. этот акк твинк) твой пост уныл и мысли скучны. На будущее: Не стоит считать чужие доходы, а тем более откровенно лгать. Дабы ты от все правды не впал в кому, немного приоткрою завесу тайны. Одна мансарда моего дома стоит столько же сколько (да и то врятли) сколько твоя квартира целиком. Поэтому еще раз повторю... заткнись и попробуй добиться в будущем того, что я имею уже в свои 28+ лет.
Последний раз редактировалось cLiKeT; 04.12.2025 в 11:34. Причина: Добавлено сообщение
Re: Хитрый вирус маскируется под обновление Windows для кражи данных
Сообщение от cLiKeT:
Пробываал отлючать апаратную визуализацию в хроме?
да чего уже только не пробовал

I... Am... Atomic!

Ваши права в разделе