Väärä "Microsoft SysScan" -sivusto huijaa poistamaan virustorjunnan
Tulos on lukittu jo etukäteen, joten mikään laite ei voi läpäistä testiä.
Tiivistelmä
Tietoturvayhtiö Malwarebytes löysi saman palvelimen takaa yksitoista väärää "SysScan"-sivustoa, jotka väittävät Microsoftin lopettaneen kolmannen osapuolen virustorjuntaohjelmien tuen. Sivusto lukee selaimesta vain pinnallisia tietoja, mutta tulos on aina välillä 13–30 sadasta, ja huono tulos ohjaa uhrin poistamaan virustorjunnan ja täyttämään lomakkeen, jossa kysytään myös etäyhteyden tunnuksia. Kerätyt tiedot lähtevät suoraan Telegram-bottiin ilman varsinaista taustajärjestelmää.
Yksitoista eri verkko-osoitetta johtaa samalle palvelimelle, ja jokainen niistä esittää itsensä Microsoftin turvallisuustestinä, joka väittää juuri tutkineensa kävijän oman laitteen.
Tietoturvayhtiö Malwarebytes kuvasi löydöksen 24. elokuuta julkaistussa blogikirjoituksessaan. "SysScan"-nimiset sivustot väittävät, että Windows on lopettanut kolmannen osapuolen virustorjuntaohjelmien tukemisen, ja kehottavat poistamaan asennetun ohjelman välittömästi.
Sivusto lukee selaimesta oikeita mutta pinnallisia tietoja, kuten käyttäjäagentin, näytön koon, laitteen muistin määrän ja suorittimen ydinten lukumäärän.
Todellisia löydöksiä näiden tietojen pohjalta ei kuitenkaan ole.
Malwarebytes kertoo, että sivustolla on 50 valmiiksi kirjoitettua tulostekstiä, joista raportti kootaan jokaiselle kävijälle. Pistemäärä pysyy joka kerta välillä 13–30 sadasta riippumatta siitä, millä laitteella sivulla käy. Läpäisevää tulosta ei ole ohjelmoitu mahdolliseksi lainkaan.
Väitteiden joukossa on muun muassa vaarantunut selaimen hiekkalaatikko, pois päältä oleva ydintason sivutaulueristys, Rowhammer-hyökkäykselle altis muisti, puuttuva TPM-siru, WebRTC:n vuotama IP-osoite ja suorittimen lämpöthrottlaus, jotka kaikki kuulostavat tekniseltä mutta ovat osa samaa 50 tekstin varastoa. Näistä yhtäkään verkkosivu ei pysty oikeasti tunnistamaan.
Huonon tuloksen jälkeen sivusto ohjaa poistamaan virustorjuntaohjelman ja täyttämään lomakkeen.
Lomake kerää nimen, osoitteen, puhelinnumeron, sähköpostin, hyvityksen summan ja perustelun, pankin nimen, kryptovaluuttatunnuksen sekä sen, mikä 28 ohjelmasta poistettiin.
Lisäksi kysytään tunnuksia etäyhteyteen, ja valittavana on 30 eri etähallintaohjelmaa. Lomakkeessa on myös kentät agentin nimelle, tunnukselle ja yritykselle, mikä viittaa siihen, että sen täyttää puhelun aikana huijari, ei uhri yksin.
Tiedot lähtevät suoraan Telegram-bottiin ilman erillistä taustajärjestelmää. Ratkaisu poistaa tarpeen ylläpitää tietokantaa tai palvelinta, joten sivustot ovat halpoja pystyttää ja helppoja hylätä heti, kun ne paljastuvat.
Lähettämisen jälkeen näytölle avautuu silmukassa pyörivä, ilmeisesti tekoälyn tuottama video. Se lupaa hyvitysvastaavan soittavan 3–5 minuutin kuluessa, eikä videota voi pysäyttää, suurentaa koko ruudulle tai ohittaa.
Sivuston oma koodi paljastaa tekijänsä: koodikommentit selittävät, mitkä löydökset ovat keksittyjä, vaikka sivu itse väittää, ettei mitään tietoa kerätä. Väite on virheellinen.
Ilmiö muistuttaa Huijausvahdin elokuun alussa käsittelemää valeveloitushuijausta, jossa selainikkuna niin ikään ohjasi soittamaan tukinumeroon ja luovuttamaan etäyhteyden — kyse on kuitenkin eri, erillisestä kampanjasta. Tätä "SysScan"-kampanjaa ei ole vielä vahvistanut yksikään muu taho, joten kaikki tässä jutussa esitetyt tiedot siitä perustuvat Malwarebytesin omaan raporttiin.
Kyberturvallisuuskeskus ei ole toistaiseksi julkaissut varoitusta tästä nimenomaisesta kampanjasta, eikä suomalaisia uhreja ole vahvistettu.
Tunnistusmerkit
- Sivusto väittää tekevänsä turvallisuusskannauksen suoraan selaimessa ilman erillistä ohjelmaa.
- Tulos on aina huono, vaikka laite olisi täysin kunnossa.
- Sivu kehottaa poistamaan asennetun virustorjuntaohjelman.
- Lomake pyytää pankki- tai kryptovaluuttatietoja sekä etäyhteyden tunnuksia.
- Lomakkeessa on erilliset kentät myös huijaajan omalle agenttitunnukselle, nimelle ja yritykselle.
Havaitut osoitteet ovat detectsysscanner[.]at, detectsysscanner[.]com, detectsysscanner[.]de, detectsysscanner[.]in.net, detsysscanner[.]com, detsysscanner[.]de, techsysscanner[.]com, techsysscanner[.]lol ja tlcscanner[.]com, kaikki samalla palvelimella osoitteessa 157.230.180.90.
Mitä tehdä
Selain ei pysty aidosti tutkimaan tietokoneen tietoturvaa, joten mikä tahansa selaimessa toimiva "skannaus", joka löytää vain ongelmia, kannattaa tulkita huijaukseksi.
Microsoft tukee edelleen kolmansien osapuolten virustorjuntaohjelmia normaalisti.
Etäyhteysohjelmaa ei pidä asentaa eikä pankki- tai kryptovaluuttatietoja luovuttaa minkään hyvityksen toivossa. Virustorjunnan ja Windowsin tilan voi tarkistaa käyttöjärjestelmän omista asetuksista, ei ulkopuolisen sivuston kautta.
Jos etäyhteys on jo ehditty antaa, katkaise internetyhteys, poista etähallintaohjelma, asenna virustorjunta uudelleen ja vaihda salasanat toiselta laitteelta. Ota yhteyttä pankkiin itse etsimääsi numeroon, älä soittajan antamaan.
Havainnon voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Jos rahaa on menetetty, rikosilmoituksen voi tehdä poliisi.fi-palvelussa, ja tukea tapahtuneeseen saa myös Rikosuhripäivystyksestä numerosta 116 006.