Фейковый сайт активации Windows использовали для распространения вредоноса PowerShell

Фейковый сайт активации Windows использовали для распространения вредоноса PowerShell

Исследователи выявили вредоносную кампанию, в которой поддельный домен, маскирующийся под сервис активации Windows MAS, использовался для заражения компьютеров через PowerShell. Основной расчет делался на пользователей, пытающихся активировать Windows с помощью нелегальных инструментов.

При загрузке так называемого активатора на систему фактически попадал загрузчик, запускающий PowerShell-скрипт без явных признаков вредоносной активности. Скрипт выполнялся напрямую из памяти, что позволяло обходить базовые антивирусные проверки и снижало вероятность обнаружения на раннем этапе.

После запуска вредонос устанавливал соединение с удаленным сервером управления и загружал дополнительные компоненты. В зависимости от конфигурации атаки на зараженную систему могли устанавливаться инструменты удаленного доступа, загрузчики другого вредоносного ПО или модули для сбора информации. Зафиксированы функции по сбору данных о системе, версии Windows, учетных записях пользователей и запущенных процессах.

Отдельное внимание исследователи обратили на механизм закрепления. Вредонос использовал стандартные средства Windows, включая планировщик заданий и автозапуск через PowerShell-профили, что позволяло сохранять устойчивость даже после перезагрузки системы. Такой подход делает заражение менее заметным для пользователя.

Эксперты отмечают, что подобные кампании опасны не только кражей данных, но и тем, что зараженные системы могут в дальнейшем использоваться как часть ботнета или как точка входа для более сложных атак, включая развертывание шифровальщиков. Специалисты подчеркивают, что пиратские активаторы остаются одним из самых стабильных и массовых каналов распространения вредоносного ПО под Windows.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Порядка 30% заявлений об утечках из российских госорганов в 2025 году оказались фейковыми
Порядка 30% заявлений об утечках из российских госорганов в 2025 году оказались фейковыми

Согласно аналитике центра мониторинга внешних цифровых угроз Solar AURA ГК «Солар», число утечек баз данных российских компаний в 2025 году снизилось на 23% по сравнению с 2024 годом — до 367 инцидентов.

Похититель криптовалюты на $46 млн у Службы маршалов США арестован на Сен-Мартене
Похититель криптовалюты на $46 млн у Службы маршалов США арестован на Сен-Мартене

Французская жандармерия при содействии ФБР задержала на острове Сен-Мартен Джона Дагиту, подрядчика правительства США, обвиняемого в хищении более $46 млн в криптовалюте у Службы маршалов США (U.

Состоялось первое в этом году заседание Экспортного совета при Губернаторе Санкт-Петербурга с участием экспертов компании «Газинформсервис»
Состоялось первое в этом году заседание Экспортного совета при Губернаторе Санкт-Петербурга с участием экспертов компании «Газинформсервис»

При участии более 100 представителей компаний Санкт-Петербурга, в том числе ООО «Газинформсервис», состоялось первое в 2026 году заседание Экспортного совета при Губернаторе города.

«Газинформсервис» усиливает повестку безопасности 1С на INFOSTART TEAM EVENT 2026
«Газинформсервис» усиливает повестку безопасности 1С на INFOSTART TEAM EVENT 2026

Компания «Газинформсервис», разработчик российских продуктов в области кибербезопасности, впервые примет участие в INFOSTART TEAM EVENT 2026 в Москве в статусе партнёра секции «Кибербезопасность и защита данных» и представит собственный стенд.