Поддельный домен активации Windows распространял вредоносные скрипты PowerShell

0
0

Вчера на Reddit появились сообщения о заражении вредоносным ПО при попытке нелегальной активации Windows. Согласно этим сообщениям, злоумышленники создали домен get.activate.win, который лишь на одну букву отличается от известного домена для активации Windows get.activated.win. Их расчёт оказался верным — некоторые пользователи попали на поддельный домен, в результате чего их ПК оказались заражены вредоносным ПО под названием Cosmali Loader.

0c368f3dd1569879ccd3592081a8f7d8
Процессоры за 30 тысяч рублей — большой сравнительный тест 753f32d802c56934b6cc23158c651866
HUAWEI FreeBuds 7i: ставка на глубину 189d371271da4fc9b206bfb36112ac77
Российские итоги HUAWEI XMAGE 2025 и выставка «Фото[графическое] путешествие» b334ff0a6a5acba29cc2fa9fb43073d5
Смартфон HUAWEI Pura 80 Pro как универсальный инструмент тревел-фотографа 6f93de7d797179663a66e6bf254f4c61
HUAWEI XMAGE 2025: мобильная фотография как полноценное окно в мир искусства 8cc738e129a3048e6cf90801903e14fa
Топ-10 смартфонов до 20 тысяч рублей (2025 год) deea8d4c4d63be60ca50f00bf54bbbc5
Топ-10 смартфонов до 35 тысяч рублей (2025 год) 32a5325441eac009a5507cd4e2e79208
Ryzen 9 против Core i9 и Core Ultra 9: большой тест флагманcких процессоров e0c44efd1e932e62c10948b6dd8773fa

Источник изображения: unsplash.com

Исследователь безопасности RussianPanda обнаружил, что компьютеры жертв заражены вредоносным ПО с открытым исходным кодом Cosmali Loader, что подтверждается аналитиком вредоносного ПО Карстеном Ханом (Karsten Hahn). По данным RussianPanda, Cosmali Loader распространял утилиты для криптомайнинга и троян удаленного доступа XWorm (RAT).

Пользователи заражённых компьютеров получили сообщение следующего содержания: «Вы были заражены вредоносным ПО под названием cosmali loader, потому что ошибочно написали get.activated.win как get.activate.win при активации Windows в PowerShell. Панель вредоносного ПО небезопасна, и любой, кто её просматривает, имеет доступ к вашему компьютеру. Переустановите Windows и не повторяйте эту ошибку в следующий раз. В качестве доказательства заражения вашего компьютера проверьте “Диспетчер задач” и найдите странные процессы PowerShell».

df0cb164ab9c70dd6f3b62537f4b5759

Источник изображения: RussianPanda

Автор этих предупреждающих сообщений неизвестен, эксперты полагают, что исследователь с благими намерениями получил доступ к панели управления вредоносным ПО и использовал её для информирования пользователей о взломе. Создатели проекта MAS также предупредили пользователей и призвали их проверять команды перед их выполнением.

70189440cc9cefce918637c396c00a8d

Источник изображения: @massgravel

MAS — это набор скриптов PowerShell с открытым исходным кодом, автоматизирующих активацию Microsoft Windows и Microsoft Office с использованием активации по HWID, эмуляции KMS и различных обходных путей (Ohook, TSforge). Проект размещён на GitHub и находится в открытом доступе. Microsoft рассматривает его как инструмент пиратства, активирующий продукты без лицензии с использованием несанкционированных методов.

Пользователям рекомендуется избегать выполнения удалённого кода, если они не до конца понимают его назначение, всегда тестировать ПО в песочнице и избегать повторного ввода команд, чтобы минимизировать риск загрузки опасных вредоносных программ с доменов, использующих опечатки. Неофициальные активаторы Windows неоднократно использовались для распространения вредоносного ПО, поэтому пользователям необходимо знать о рисках и проявлять осторожность при использовании таких инструментов.

В марте 2025 года сообщалось о том, как ИИ-помощник Copilot помогает пользователям активировать Windows 11 пиратским образом. Он подсказывал сторонние скрипты, которые активируют Windows 11 за несколько кликов мышкой. Такое поведение своего детища ожидаемо не понравилось Microsoft и в конце концов компания исправила ответы Copilot на подобные запросы, а в ноябре совсем закрыла эту лазейку.

Источник: 3Dnews.ru