Новая угроза для пользователей Microsoft Activation Scripts

Пользователи, стремящиеся активировать операционную систему без официальных магазинов, оказались под ударом. В интернете стартовала кампания против поклонников Microsoft Activation Scripts (MAS). Хакеры зарегистрировали домен, отличающийся всего одной буквой от оригинала, чтобы распространять вредоносное ПО.

Событие связано с методом тайпсквоттинга, когда жертвы невнимательно вводят адрес сайта. Оригинальная команда для запуска скрипта в PowerShell использует сокращенную ссылку. Если пользователь ошибется и пропустит букву d в слове activated, его перенаправляют на ложный сервер. Вместо лицензирующей утилиты пользователю устанавливается вредоносный загрузчик Cosmali Loader.

Специалисты по кибербезопасности обнаружили, что этот зловред может устанавливать скрытые майнеры криптовалюты и трояны удаленного доступа. Пользователи Reddit начали массово сообщать о странном поведении своих компьютеров. Многие узнали о заражении благодаря всплывающему уведомлению, которое появилось на экране. Анонимный исследователь обнаружил уязвимость у злоумышленников и предупредил пользователей.

Команда Massgrave подтвердила факт атаки и призвала пользователей быть внимательнее, проверяя адреса и скачивая файлы только с официальной страницы на GitHub. Microsoft считает такие инструменты пиратскими, но не блокирует репозиторий проекта.