O campanie activă folosește site-uri false de descărcare, clone ale producătorilor de software, ca să livreze programe de instalare care opresc Windows Update și slăbesc Microsoft Defender.
Microsoft a documentat atacul la începutul lunii septembrie 2026. Site-urile sunt copii de înaltă fidelitate ale paginilor unor producători cunoscuți, cu un buton vizibil de „Download". Fișierul descărcat pare un program de instalare obișnuit, dar, odată pornit, instalează un program rău-intenționat pe calculator.
Ce face acest program este partea cu adevărat periculoasă. Își asigură pornirea automată prin sarcini programate mascate ca activități IT de rutină, apoi adaugă excepții în antivirusul Microsoft Defender, ca să nu mai fie detectat. Oprește și dezactivează serviciile de Windows Update, ca sistemul să rămână nepetecit, și șterge copiile ascunse pe care Windows le folosește la recuperare — astfel încât refacerea locală a fișierelor devine imposibilă. La final, deschide o legătură ascunsă către infrastructura atacatorilor.
Valul actual a lovit mai ales operațiuni și utilizatori din Asia, însă metoda nu este specifică unei regiuni. Paginile-clonă împinse prin reclame și rezultate sponsorizate în motoarele de căutare sunt una dintre cele mai frecvente căi prin care un program rău-intenționat ajunge într-o firmă, iar grupul din spatele campaniei a mai folosit acest tipar și în trecut.
Pentru o firmă mică, apărarea ține mai mult de disciplină decât de un produs scump. Măsurile care contează:
- descărcarea programelor doar de pe pagina oficială a producătorului, tastată direct în browser sau accesată dintr-un marcaj salvat — niciodată dintr-o reclamă sau un rezultat sponsorizat;
- o listă scurtă de surse și programe aprobate, plus limitarea drepturilor de administrator, ca angajații să nu poată instala orice;
- backup offline, testat periodic — pentru că atacul șterge copiile locale de recuperare;
- tratarea ca semnal de alarmă a momentului în care Windows Update sau antivirusul se opresc brusc, în loc să fie pus pe seama unui defect.
Verificarea surselor de la care se instalează software și limitarea drepturilor de administrator sunt măsuri organizatorice simple, care intră în obligațiile de securitate cibernetică ale unei firme. Le putem pune în ordine împreună.
Surse:
Acest articol a fost generat cu asistență AI.