Пользователи, стремящиеся активировать операционную систему без обращения к официальным магазинам, столкнулись с серьезной угрозой. В интернете стартовала кампания, нацеленная на поклонников Microsoft Activation Scripts (MAS). Злоумышленники зарегистрировали домен, который лишь на одну букву отличается от оригинала, и теперь используют его для распространения вредоносного ПО.
Данная ситуация связана с методом тайпсквоттинга, когда хакеры надеются на невнимательность жертвы при вводе адреса. Оригинальная команда для скрипта в PowerShell предполагает использование сокращенной ссылки. Если пользователь пропустит букву «d» в слове «activated», он окажется на поддельном сервере, где вместо лицензии загружается Cosmali Loader.
Специалисты по кибербезопасности обнаружили, что данный вредонос может устанавливать дополнительные угрозы, включая скрытые криптомайнеры и трояны удаленного доступа. Информация о проблеме распространилась после массовых жалоб пользователей Reddit на странное поведение их систем.
Некоторые пострадавшие узнали о заражении благодаря уведомлению, появившемуся на экране, которое предупреждало о заражении из-за опечатки в адресе. Исследователь безопасности сообщил о уязвимости в панели управления злоумышленников, призывая жертв немедленно переустановить Windows. Команда Massgrave подтвердила факт атаки и призвала пользователей быть внимательнее, проверяя адреса и скачивая файлы только с официального GitHub.