Основные выводы Поддельные рекламные объявления Windows 11 в Facebook распространяют вредоносное ПО, ворующее криптовалюту. Жертв перенаправляют на клонированные веб-сайты в стиле Microsoft. «LunarApplication» […]Основные выводы Поддельные рекламные объявления Windows 11 в Facebook распространяют вредоносное ПО, ворующее криптовалюту. Жертв перенаправляют на клонированные веб-сайты в стиле Microsoft. «LunarApplication» […]

Фальшивые Facebook-объявления о Windows 11 используются для кражи криптовалюты в активной вредоносной кампании

2026/02/25 21:45
3м. чтение
Для обратной связи или замечаний по поводу данного контента, свяжитесь с нами по адресу crypto.news@mexc.com

Ключевые выводы

  • Фальшивые объявления Windows 11 в Facebook распространяют вредоносное ПО для кражи криптовалюты.
  • Жертв перенаправляют на клонированные веб-сайты в стиле Microsoft.
  • "LunarApplication" — похититель информации, нацеленный на мнемонические слова и пароли.
  • Вредоносное ПО использует геофенсинг и обнаружение песочницы, чтобы избежать инструментов безопасности.

Операция, обнаруженная в феврале 2026 года исследователями PCMag и Malwarebytes, использует убедительную рекламу в стиле Microsoft, чтобы обманом заставить пользователей установить вредоносное программное обеспечение, предназначенное для опустошения криптокошельков.

Злоумышленники, по-видимому, сосредоточены на пользователях, которые еще не обновились до Windows 11 и могут активно искать варианты обновления после окончания срока поддержки Windows 10.

Как работает мошенничество

Кампания начинается с платных объявлений в Facebook с профессиональным брендингом Microsoft и сообщениями, предлагающими "бесплатное" или "быстрое" обновление до Windows 11. Объявления перенаправляют пользователей на поддельные веб-сайты, которые точно имитируют официальные страницы загрузки Microsoft. Некоторые фальшивые домены даже ссылаются на "25H2", чтобы выглядеть актуальными и легитимными.

Жертвам предлагается загрузить файл, часто названный "ms-update32.exe", обычно размером около 75 МБ. Установщик размещается в репозиториях, контролируемых злоумышленниками, включая клонированные проекты на GitHub, что придает ему дополнительный уровень кажущейся легитимности.

В некоторых вариантах злоумышленники идут дальше, используя поддельные CAPTCHA-запросы. Пользователям предлагается нажать Windows + R, вставить команду в диалог "Выполнить" и вручную выполнить вредоносный код PowerShell. Этот трюк социальной инженерии обходит традиционные предупреждения о загрузке и увеличивает вероятность заражения.

"LunarApplication" — похититель информации, нацеленный на криптоактивы

После установки вредоносное ПО развертывает похитителя информации, скрытого внутри папки с именем "LunarApplication". Название, по-видимому, намеренно выбрано так, чтобы напоминать легитимные инструменты, связанные с криптовалютой, снижая подозрения среди держателей цифровых активов.

Основная цель вредоносного ПО — извлечение данных. Оно сканирует систему на предмет:

  • Мнемонические слова криптовалютных кошельков
  • Учетные данные для входа на биржи
  • Сохраненные пароли браузера
  • Активные куки сеанса

Имея доступ к мнемоническим словам или аутентифицированным сеансам, злоумышленники могут быстро перевести средства из кошельков жертв, прежде чем те поймут, что произошло.

Продвинутые методы уклонения

Исследователи утверждают, что кампания использует несколько сложных тактик, чтобы избежать обнаружения.

Геофенсинг — одна из ключевых защит. Если вредоносный веб-сайт обнаруживает трафик из центра обработки данных, VPN, обычно используемого исследователями, или известного диапазона IP-адресов сканера безопасности, он перенаправляет посетителей на домашнюю страницу Google вместо доставки полезной нагрузки.

Установщик также проверяет наличие виртуальных машин и аналитических сред. Если он обнаруживает, что работает внутри песочницы или контролируемой системы, он отказывается выполняться.

Для сохранения вредоносное ПО внедряется в реестр Windows по пути HKEY_LOCAL_MACHINE\SYSTEM\Software\Microsoft\TIP\AggregateResults, что позволяет ему пережить перезагрузки системы и продолжать собирать конфиденциальные данные.

Что должны делать пользователи

Эксперты по безопасности подчеркивают, что Microsoft не продвигает обновления операционной системы через рекламу в социальных сетях. Легитимные обновления доставляются исключительно через встроенную функцию Windows Update в настройках системы.

Пользователи, которые нажали на подозрительные объявления или загрузили файлы, должны немедленно запустить полное сканирование системы с использованием надежного антивирусного программного обеспечения, такого как Malwarebytes Free Scanner.

Для держателей криптовалюты рекомендации еще более срочные. Если есть подозрение, что устройство скомпрометировано, средства следует переместить в новый кошелек, созданный на отдельном, чистом устройстве. Необходимо создать новое мнемоническое слово, поскольку любая ранее раскрытая фраза должна считаться навсегда скомпрометированной.

По мере роста принятия криптовалют злоумышленники все чаще объединяют традиционные тактики вредоносного ПО с кражей цифровых активов. Эта последняя кампания подчеркивает, как социальная инженерия в сочетании с отточенным брендингом и техническим уклонением может превратить простое "обновление системы" в путь к финансовым потерям.


Информация, представленная в этой статье, предназначена только для образовательных целей и не является финансовой, инвестиционной или торговой консультацией. Coindoo.com не одобряет и не рекомендует какую-либо конкретную инвестиционную стратегию или криптовалюту. Всегда проводите собственное исследование и консультируйтесь с лицензированным финансовым консультантом, прежде чем принимать какие-либо инвестиционные решения.

Пост "Фальшивые объявления Windows 11 в Facebook используются для кражи криптовалюты в активной вредоносной кампании" впервые появился на Coindoo.

Отказ от ответственности: Статьи, размещенные на этом веб-сайте, взяты из общедоступных источников и предоставляются исключительно в информационных целях. Они не обязательно отражают точку зрения MEXC. Все права принадлежат первоисточникам. Если вы считаете, что какой-либо контент нарушает права третьих лиц, пожалуйста, обратитесь по адресу crypto.news@mexc.com для его удаления. MEXC не дает никаких гарантий в отношении точности, полноты или своевременности контента и не несет ответственности за любые действия, предпринятые на основе предоставленной информации. Контент не является финансовой, юридической или иной профессиональной консультацией и не должен рассматриваться как рекомендация или одобрение со стороны MEXC.

Вам также может быть интересно

Ondo становится ключевым расчетным уровнем на фоне продвижения банками токенизации на триллион долларов

Ondo становится ключевым расчетным уровнем на фоне продвижения банками токенизации на триллион долларов

Банковские прогнозы для токенизированных RWA варьируются от $2 трлн до $30+ трлн, при этом JPM оценивает в $13 трлн, а StanChart выше $30 трлн к 2030 году. Торги Ondo оставались в пределах ~2 б.п. от базового актива; 95% сделок
Поделиться
LiveBitcoinNews2026/04/10 13:00
Протокол x402 внедряет тарификацию AI-вычислений на основе использования для запросов

Протокол x402 внедряет тарификацию AI-вычислений на основе использования для запросов

Coinbase выпустила значительное обновление протокола x402, внедрив тарификацию на основе использования для вычислительных задач агентного ИИ и отказавшись от давно существующей
Поделиться
Crypto Breaking News2026/04/10 13:06
В России предлагают рассматривать криптоактивы наравне с иностранной валютой

В России предлагают рассматривать криптоактивы наравне с иностранной валютой

Также известно, что валютные операции между резидентами РФ запрещены. Это распространяется на сделки с криптовалютой, но есть исключения. Разрешаются торги чере
Поделиться
Altcoinlog2026/04/10 13:44

30 000$ в PRL + 15 000 USDT

30 000$ в PRL + 15 000 USDT30 000$ в PRL + 15 000 USDT

Вносите депозит и торгуйте PRL для роста наград!