Пользователи, стремящиеся активировать свои операционные системы с помощью бесплатного ПО, столкнулись с серьезной угрозой. В интернете развернулась кампания, направленная на поклонников Microsoft Activation Scripts (MAS). Злоумышленники создали домен, который отличается от оригинала лишь одной буквой, с целью распространения вредоносного программного обеспечения.
Данная атака использует метод тайпсквоттинга, при котором хакеры рассчитывают на невнимательность жертвы при вводе веб-адреса. Если пользователь пропустит букву «d» в слове «activated», его запрос будет перенаправлен на поддельный сервер, загружающий вместо утилиты для активации вредоносный загрузчик Cosmali Loader.
Специалисты по кибербезопасности выяснили, что этот вредонос способен устанавливать на компьютер дополнительные опасные приложения, включая скрытые майнеры и трояны, позволяющие удаленный доступ к системе. Пользователи Reddit начали сообщать о странном поведении своих устройств, что привлекло внимание к инциденту.
Необычное уведомление, появившееся на экранах жертв, сообщало о заражении из-за ошибки в адресе. Анонимный исследователь обнаружил уязвимость в панели управления злоумышленников и предупредил пользователей о рисках. Команда Massgrave, разработчики оригинального скрипта, подтвердила факт атаки и призвала пользователей быть внимательными при вводе команд и скачивании файлов только с их официальной страницы на GitHub. Microsoft же считает подобные инструменты пиратскими, но не блокирует соответствующий репозиторий.