Po internete sa šíria stránky, ktoré sa vydávajú za bezpečnostnú kontrolu Microsoftu. Vystupujú pod označením SysScan, zobrazujú logo Microsoftu a sľubujú, že overia, či váš antivírus funguje správne. Výsledok je však dopredu rozhodnutý: počítač má vraj vážne problémy a vinníkom je antivírus, ktorý máte nainštalovaný.
Ide o podvod. Windows naďalej podporuje kompatibilné antivírusy tretích strán a Microsoft od používateľov nežiada, aby ich kvôli kontrole či vráteniu peňazí odinštalovali. Bezpečnostná firma Malwarebytes pri analýze kampane našla jedenásť podobných stránok na jednom hostiteľskom serveri.
Falošný sken je iba začiatok. Cieľom je presvedčiť obeť, aby odstránila svoju ochranu, poskytla osobné a bankové údaje a v ďalšom kroku umožnila podvodníkom vzdialený prístup k počítaču pod zámienkou vrátenia peňazí.
Ak máte takúto stránku práve otvorenú: nič neinštalujte, antivírus neodinštalujte, nezadávajte telefónne ani bankové údaje a stránku zatvorte. Samotné zobrazenie stránky ešte neznamená, že je počítač napadnutý.
SysScan v skutočnosti počítač nekontroluje
Podvod je presvedčivý preto, že úplne všetko na obrazovke nie je vymyslené. Webová stránka si môže prečítať niektoré technické informácie, ktoré jej prehliadač sprístupní, napríklad typ systému a prehliadača, rozmery obrazovky, približné údaje o hardvéri, dostupné webové funkcie či niektoré informácie o sieti.
To však nie je bezpečnostný sken Windowsu. Bežná webová stránka bez osobitne nainštalovaného programu alebo iného oprávneného lokálneho komponentu nemá prístup, ktorý by jej umožnil preskúmať celý disk, jadro systému, firmvér, stav TPM, teplotu procesora, zraniteľnosť operačnej pamäte alebo presne určiť, ktoré bezpečnostné záplaty vo Windowse chýbajú.
SysScan vezme niekoľko skutočných údajov dostupných prehliadaču a obalí ich technicky znejúcimi tvrdeniami. Používateľ preto nadobudne dojem, že výsledok vznikol analýzou práve jeho počítača.
Výsledok je zmanipulovaný: kontrolou sa nedá prejsť
Analýza zdrojového kódu od Malwarebytes odhalila najdôležitejšiu časť celého triku. Päťdesiat zobrazovaných bezpečnostných nálezov je pevne vložených do stránky a nie sú výsledkom skutočného merania. Samotný vývojár ich v komentároch kódu rozdelil do blokov označených ako falošné kontroly.
Stránka môže napríklad tvrdiť, že je narušená izolácia prehliadača, nefunguje ochrana pamäte, počítaču chýba TPM alebo sa procesor prehrieva. Z obyčajného webu pritom tieto závery spoľahlivo zistiť nedokáže.
Ešte názorneší je údaj o chýbajúcich bezpečnostných aktualizáciách. Počet dní, o ktoré má byť počítač údajne pozadu, stránka generuje náhodne. Pri opakovaní kontroly preto môže ukázať iné číslo bez toho, aby sa na počítači čokoľvek zmenilo.
A napokon je zmanipulované aj celkové skóre. Jeho hodnota je v analyzovanom kóde obmedzená na 13 až 30 bodov zo 100. Bez ohľadu na stav počítača teda SysScan nemôže skončiť dobrým výsledkom. Malwarebytes uvádza, že dokonca plne aktualizovaný testovací prehliadač označil za možno zastaraný.
Windows antivírusy tretích strán stále podporuje
Kľúčové tvrdenie podvodníkov znie, že novšia verzia Windowsu už antivírusový program tretej strany nepotrebuje alebo nepodporuje. Nie je to pravda.
Microsoft má dokonca samostatnú stránku so spotrebiteľskými antivírusmi kompatibilnými s Windowsom. Nachádzajú sa na nej produkty viacerých známych bezpečnostných spoločností.
Pravdivé jadro, ktoré podvodníci prekrúcajú, sa týka Microsoft Defender Antivirus. Keď je v bežnom Windows 10 alebo Windows 11 správne zaregistrovaný kompatibilný antivírus tretej strany, Defender prestane fungovať ako primárny antivírus. Na bežnom zariadení bez Microsoft Defender for Endpoint sa podľa dokumentácie Microsoftu typicky automaticky prepne do vypnutého režimu. Za určitých okolností môže fungovať pasívne, napríklad pri niektorých konfiguráciách Defender for Endpoint alebo Smart App Control.
To je normálne správanie Windowsu, nie dôkaz, že antivírus tretej strany treba odstrániť. Ak ho neskôr legitímne odinštalujete, vstavaná ochrana sa môže opäť aktivovať.
Ak používate iba vstavanú ochranu, môžete si pozrieť aj možnosti, ako posilniť ochranu Microsoft Defenderu vo Windows 11.
Prečo podvodníci chcú antivírus odinštalovať
Pokyn na odstránenie antivírusu má pre útočníkov dva významy. Po prvé oslabí ochranu počítača práve pred ďalšou časťou podvodu, pri ktorej môže nasledovať inštalácia programu na vzdialený prístup alebo ďalšieho softvéru.
Po druhé im obeť sama prezradí, aký bezpečnostný produkt používala. Analyzovaný SysScan ponúkal zoznam 28 konkrétnych antivírusových produktov a možnosť „Other“. Nachádzali sa medzi nimi aj podnikové riešenia, takže schéma nemusí byť pripravená iba na domáce počítače.
Po falošnej kontrole prichádza „vrátenie peňazí“
Po neúspešnom skene sa podvod nekončí. Stránka zobrazí rozsiahly formulár, ktorý sa pýta na meno, adresu, telefónne čísla, e-mail, banku, požadovanú sumu a dôvod vrátenia peňazí, údaje súvisiace s kryptomenami a používaný antivírus.
Súčasťou formulára sú aj údaje k programu na vzdialený prístup. Malwarebytes v ňom napočítal 30 rôznych nástrojov, ku ktorým bolo možné zadať identifikátor relácie a heslo.
Neobvyklé sú polia „Agent ID“, „Agent Name“ a „Company“. Ich prítomnosť podľa výskumníkov silno naznačuje, že formulár môže byť pripravený aj pre operátora, ktorý obeť naviguje počas telefonátu. Samotný kód však nedokazuje, kto konkrétne tieto polia vypĺňa.
Jedno z polí sa dokonca pýta na obsah pre dospelých. Aj to môže byť forma manipulácie: pocit hanby alebo strachu môže človeka odradiť od toho, aby o incidente okamžite povedal banke, polícii alebo niekomu blízkemu.
Údaje z formulára končia cez Telegram
Stránky pritom na viacerých miestach tvrdia, že údaje nezbierajú. Analýza ukázala opak. Ešte pred odoslaním formulára kontaktujú externé služby na zistenie IP adresy a približnej polohy.
Po odoslaní formulára prehliadač spojí osobné, bankové, antivírusové a vzdialené prístupové údaje do jednej správy a odošle ich prostredníctvom rozhrania Telegram Bot API. Prevádzkovatelia tak nepotrebujú klasický aplikačný server na ukladanie formulárov a podvodnú infraštruktúru môžu ľahšie opustiť a nahradiť.
Obeť následne dostane informáciu, že jej v priebehu troch až piatich minút zavolá pracovník zodpovedný za vrátenie peňazí. Na stránke sa pritom prehráva synteticky vytvorené video muža v kancelárii. Celý proces má vytvoriť dojem, že používateľ prešiel do oficiálnej zákazníckej procedúry.
Ako spoznať falošnú bezpečnostnú kontrolu
| Varovný znak | Prečo je podozrivý |
|---|---|
| Web tvrdí, že odhalil hlboké problémy Windowsu | Bežná stránka nemá prístup potrebný na kontrolu jadra, TPM, pamäte alebo presného stavu záplat. |
| Každý výsledok je zlý | Diagnostika, pri ktorej neexistuje zdravý výsledok, nie je skutočná diagnostika. |
| Stránka prikazuje odinštalovať antivírus | Windows kompatibilné antivírusy tretích strán naďalej podporuje. |
| Máte nainštalovať vzdialený prístup | Podvodník tak môže získať kontrolu nad počítačom a vidieť citlivé údaje. |
| Žiada bankové alebo kryptomenové údaje | Na kontrolu počítača ani bežné vrátenie peňazí nie sú takéto údaje spolu so vzdialeným prístupom potrebné. |
| Spolieha sa na logo Microsoftu | Logo, farby ani vzhľad Windowsu nepotvrdzujú vlastníka stránky. Podvodníci ich môžu jednoducho napodobniť. |
Microsoft sám upozorňuje, že podvodná technická podpora používa falošné webové upozornenia a strašenie neexistujúcimi problémami. Nevyžiadaná podpora od Microsoftu vám nebude telefonovať preto, že údajne zistila problém vo vašom počítači.
Čo robiť, ak ste na SysScan už narazili
Správny postup závisí od toho, kam až ste sa v podvode dostali. Nie každý návštevník potrebuje resetovať Windows alebo meniť všetky heslá.
Iba som otvoril stránku a nič som nepotvrdil
- Stránku zatvorte.
- Nič z nej nesťahujte a nevolajte na čísla, ktoré vám poskytne.
- Neodinštalujte svoj antivírus len na základe jej výsledku.
- Ak ste nič neinštalovali, neudelili oprávnenia a nezadali citlivé údaje, samotné zobrazenie falošného výsledku nie je dôkazom infekcie počítača.
Antivírus som už odinštaloval
- Znovu nainštalujte legitímny antivírus z oficiálneho zdroja alebo skontrolujte, či sa aktivoval Microsoft Defender.
- Aktualizujte bezpečnostné definície a Windows.
- Spustite úplnú kontrolu počítača.
- Ak antivírus odstraňujete z legitímneho dôvodu, nie kvôli podvodnej stránke, postupujte podľa návodu výrobcu. Napríklad pri tomto produkte máme samostatný postup, ako úplne odinštalovať McAfee Antivirus.
Nainštaloval som vzdialený prístup alebo som niekomu povolil ovládanie počítača
- Odpojte počítač od internetu. Vypnite Wi-Fi alebo odpojte sieťový kábel, aby ste prerušili aktívne vzdialené spojenie.
- Odinštalujte aplikácie na vzdialený prístup, ktoré ste nainštalovali na pokyn podvodníka.
- Obnovte antivírusovú ochranu, aktualizujte ju a spustite úplnú kontrolu.
- Nainštalujte dostupné bezpečnostné aktualizácie Windowsu.
- Heslá k dôležitým účtom meňte z iného dôveryhodného zariadenia, najmä ak ich podvodník mohol vidieť alebo ste sa počas relácie prihlasovali do e-mailu či banky.
- Ak neviete, čo útočník v počítači vykonal, alebo problémy pokračujú, zvážte obnovenie či resetovanie Windowsu. Rovnakú možnosť po podvode so vzdialenou technickou podporou odporúča zvážiť aj Microsoft.
Pri pracovnom počítači neexperimentujte s nápravou sami. Odpojte zariadenie od siete a čo najskôr kontaktujte správcu alebo bezpečnostný tím firmy.
Zadal som bankové údaje alebo sa podvodník dostal k internet bankingu
- Okamžite kontaktujte svoju banku. Telefónne číslo si nájdite nezávisle na oficiálnej stránke banky alebo na platobnej karte. Nepoužívajte kontakt, ktorý vám nadiktoval podvodník.
- Povedzte banke presne, aké údaje ste poskytli, či mal útočník vzdialený prístup a či ste počas neho otvorili internet banking.
- Riaďte sa pokynmi banky pri blokovaní karty, prístupov alebo sporných transakcií.
- Z dôveryhodného zariadenia zmeňte heslo k e-mailu a ďalším účtom, ktoré mohli byť ohrozené.
- Ak došlo k odcudzeniu peňazí alebo pokusu oň, obráťte sa aj na Políciu SR.
Národná banka Slovenska odporúča pri podozrení na finančný podvod okamžite kontaktovať banku alebo políciu a nikdy neposkytovať prihlasovacie údaje k internet bankingu, PIN či citlivé kartové údaje človeku, ktorý vás o ne žiada.
Samotné vrátenie odcudzených peňazí závisí od spôsobu, akým bola platba vykonaná. Rozdiel medzi autorizovanou a neautorizovanou transakciou podrobnejšie vysvetľujeme v článku kedy vám banka vráti peniaze po podvode a kedy nie.
Podvod môžete nahlásiť aj na Slovensku
Malwarebytes vo svojom pôvodnom upozornení uvádza americké úrady, preto tieto kontakty nie sú pre slovenského používateľa jedinou možnosťou. Národné centrum kybernetickej bezpečnosti SK-CERT prijíma aj hlásenia od verejnosti vrátane kybernetických incidentov a hrozieb.
Ak stránka zneužíva značku Microsoftu, môžete ju nahlásiť aj priamo spoločnosti Microsoft prostredníctvom jej formulára pre podvody s technickou podporou. Pri finančnej škode však hlásenie podvodnej stránky nenahrádza okamžitý kontakt s bankou a podľa okolností s políciou.
Logo Microsoftu ani presvedčivý vzhľad nie sú dôkazom
SysScan využíva osvedčený princíp podvodnej technickej podpory: najskôr vytvorí problém, ktorý neexistuje, potom ponúkne jediné „riešenie“ a postupne od používateľa vyžaduje čoraz nebezpečnejšie kroky.
Dôležitejšie než grafika stránky je preto sledovať, čo od vás žiada. Webová „kontrola“, ktorá vás straší vážnymi systémovými chybami, prikazuje odstrániť existujúcu ochranu, inštalovať vzdialené ovládanie a následne zadávať bankové údaje, nie je spôsob, akým sa rieši bezpečnosť Windowsu ani legitímne vrátenie peňazí.
Rovnaký princíp sa objavuje aj pri iných podvodoch. Dôveryhodne vyzerajúci web alebo známa značka samy osebe nestačia. Viac sme rozobrali aj pri prípadoch, keď podvodníci zneužívajú odkazy na dôveryhodne pôsobiacich profiloch.