Поддельные установщики программ: отключение обновлений Windows и ослабление Defender перед вторжением

Продолжение истории : Ingénierie sociale via terminal — ClickFix et variantes 2026· Часть 3/3

Кибербезопасность Sep 3, 2026В закладки

Поддельные установщики программ: отключение обновлений Windows и ослабление Defender перед вторжением
Иллюстрация : Momiji Shirogane

The Hacker News документирует кампанию по распространению поддельных установщиков программного обеспечения, которые начинают с отключения обновлений Windows и ослабления защиты Microsoft Defender. Это уже не классическая атака drive-by: это прелюдия к длительной компрометации.

Факты

The Hacker News сообщает 2 сентября 2026 года о активной кампании поддельных установщиков программ — классическом векторе drive-by download, но с заметным усложнением. После запуска поддельный установщик не просто загружает полезную нагрузку: он отключает обновления Windows и ослабляет защиту Microsoft Defender ещё до выполнения основных действий.

Описанный шаблон:

  1. Пользователь скачивает установщик (через SEO, рекламу, поддельный официальный сайт).
  2. Установщик запрашивает права администратора — якобы для «установки программы».
  3. После предоставления прав он изменяет настройки обновлений Windows (длительная пауза, отключение компонентов) и снижает возможности Defender (исключения папок, отключение функций реального времени, изменение работы службы).
  4. Только после этого загружается основная полезная нагрузка — вредоносное ПО, RAT или точка входа для последующего вторжения.

Кого это касается

  • Пользователи Windows на домашних компьютерах и в малом бизнесе, которые скачивают программы через поисковые системы или рекламу (минуя Microsoft Store или проверенные каталоги).
  • Рабочие станции без централизованного управления — нет MDM/AV уровня предприятия, у пользователя есть права администратора.
  • Личные компьютеры, используемые для удалённой работы, которые подключаются к ИТ-инфраструктуре работодателя (неконтролируемый BYOD).

Почему это важно

Эта эволюция вписывается в тренд «социальной инженерии через терминал», за которым мы следим — кампании, эксплуатирующие доверие технически подкованных пользователей (фейковые CAPTCHA, проверки браузера, ClickFix, TerminalFix). Здесь вектор более массовый, чем ClickFix, но логика та же: превратить добровольное действие пользователя в долгосрочную компрометацию.

Три ключевых момента:

  1. Отключение обновлений Windows — стратегический ход. Без обновлений система остаётся уязвимой для известных CVE — атакующий сохраняет открытые «задние двери» для возвращения, даже после поверхностной очистки первоначальной полезной нагрузки.
  2. Ослабление Defender обеспечивает скрытность. Вместо полного отключения антивируса (что вызвало бы тревогу), кампания делает его «слепым» — исключения папок, отключение компонентов. Зелёный индикатор остаётся на месте.
  3. Цепочка модульная. Поддельный установщик не содержит финальную полезную нагрузку; он готовит почву. Это позволяет операторам доставлять разные нагрузки в зависимости от цели (для частных лиц — майнинг криптовалюты, для компаний — программы-вымогатели, для ценных целей — бэкдор).

Что делать сейчас

  • Никогда не скачивайте программы через рекламу в результатах поиска. Всегда используйте известные официальные URL или проверенные каталоги (Microsoft Store, пакетные менеджеры типа winget, официальные репозитории).
  • Регулярно проверяйте состояние обновлений Windows (Параметры → Центр обновления Windows) и Defender (Безопасность Windows → Защита от вирусов). Компьютер, который «на паузе» или содержит неожиданные исключения, — признак вторжения.
  • В компании: внедрите EDR и отключите локальные права администратора; это единственная надёжная защита от таких кампаний.
  • После инцидента: на подозрительном компьютере не ограничивайтесь очисткой видимого вредоносного ПО — вручную включите обновления Windows и Defender, удалите все неизвестные исключения и проведите повторное сканирование.
Обратная последовательность

Поддельный установщик отключает обновления Windows и ослабляет Defender ДО загрузки основной полезной нагрузки. Компрометация — это не событие, а подготовленная среда, готовая принять любую нагрузку, сейчас или позже.

Запомните: когда «установщик» запрашивает права администратора и открывает окно дольше двух секунд, он, скорее всего, делает что-то другое, а не то, что вы ожидаете. Windows Update и Defender — ваши основные защитники по умолчанию. Если вы обнаружили их отключёнными без причины, значит, система уже скомпрометирована.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

2 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Хронология истории

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix : ложная CAPTCHA Cloudflare, настоящий бэкдор в вашем терминале31/08/2026
  2. 2Стеганография PNG + обратный туннель: задокументирована новая разновидность скрытой атаки01/09/2026
  3. 3Поддельные установщики программ: отключение обновлений Windows и ослабление Defender перед вторжением03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация