The Hacker News документирует кампанию по распространению поддельных установщиков программного обеспечения, которые начинают с отключения обновлений Windows и ослабления защиты Microsoft Defender. Это уже не классическая атака drive-by: это прелюдия к длительной компрометации.
Факты
The Hacker News сообщает 2 сентября 2026 года о активной кампании поддельных установщиков программ — классическом векторе drive-by download, но с заметным усложнением. После запуска поддельный установщик не просто загружает полезную нагрузку: он отключает обновления Windows и ослабляет защиту Microsoft Defender ещё до выполнения основных действий.
Описанный шаблон:
- Пользователь скачивает установщик (через SEO, рекламу, поддельный официальный сайт).
- Установщик запрашивает права администратора — якобы для «установки программы».
- После предоставления прав он изменяет настройки обновлений Windows (длительная пауза, отключение компонентов) и снижает возможности Defender (исключения папок, отключение функций реального времени, изменение работы службы).
- Только после этого загружается основная полезная нагрузка — вредоносное ПО, RAT или точка входа для последующего вторжения.
Кого это касается
- Пользователи Windows на домашних компьютерах и в малом бизнесе, которые скачивают программы через поисковые системы или рекламу (минуя Microsoft Store или проверенные каталоги).
- Рабочие станции без централизованного управления — нет MDM/AV уровня предприятия, у пользователя есть права администратора.
- Личные компьютеры, используемые для удалённой работы, которые подключаются к ИТ-инфраструктуре работодателя (неконтролируемый BYOD).
Почему это важно
Эта эволюция вписывается в тренд «социальной инженерии через терминал», за которым мы следим — кампании, эксплуатирующие доверие технически подкованных пользователей (фейковые CAPTCHA, проверки браузера, ClickFix, TerminalFix). Здесь вектор более массовый, чем ClickFix, но логика та же: превратить добровольное действие пользователя в долгосрочную компрометацию.
Три ключевых момента:
- Отключение обновлений Windows — стратегический ход. Без обновлений система остаётся уязвимой для известных CVE — атакующий сохраняет открытые «задние двери» для возвращения, даже после поверхностной очистки первоначальной полезной нагрузки.
- Ослабление Defender обеспечивает скрытность. Вместо полного отключения антивируса (что вызвало бы тревогу), кампания делает его «слепым» — исключения папок, отключение компонентов. Зелёный индикатор остаётся на месте.
- Цепочка модульная. Поддельный установщик не содержит финальную полезную нагрузку; он готовит почву. Это позволяет операторам доставлять разные нагрузки в зависимости от цели (для частных лиц — майнинг криптовалюты, для компаний — программы-вымогатели, для ценных целей — бэкдор).
Что делать сейчас
- Никогда не скачивайте программы через рекламу в результатах поиска. Всегда используйте известные официальные URL или проверенные каталоги (Microsoft Store, пакетные менеджеры типа winget, официальные репозитории).
- Регулярно проверяйте состояние обновлений Windows (Параметры → Центр обновления Windows) и Defender (Безопасность Windows → Защита от вирусов). Компьютер, который «на паузе» или содержит неожиданные исключения, — признак вторжения.
- В компании: внедрите EDR и отключите локальные права администратора; это единственная надёжная защита от таких кампаний.
- После инцидента: на подозрительном компьютере не ограничивайтесь очисткой видимого вредоносного ПО — вручную включите обновления Windows и Defender, удалите все неизвестные исключения и проведите повторное сканирование.
Обратная последовательность
Поддельный установщик отключает обновления Windows и ослабляет Defender ДО загрузки основной полезной нагрузки. Компрометация — это не событие, а подготовленная среда, готовая принять любую нагрузку, сейчас или позже.
Запомните: когда «установщик» запрашивает права администратора и открывает окно дольше двух секунд, он, скорее всего, делает что-то другое, а не то, что вы ожидаете. Windows Update и Defender — ваши основные защитники по умолчанию. Если вы обнаружили их отключёнными без причины, значит, система уже скомпрометирована.
Была ли статья полезной?
2 чел. оценили эту статью
Нравится K
Kenji AraiCybersecurity expertCybersecurity expert, methodical watcher, never alarmist, always actionable.