КИБЕРБЕЗОПАСНОСТЬ

Подписанное ПО отключает антивирусы на 23 500 устройствах

Исследователи обнаружили, что подписанное программное обеспечение отключает антивирусы на тысячах устройств в разных секторах.

✍️ Редакция iTech News | 15.04.2026 | ⏱ 2 мин | 👁 6 | Источник: BleepingComputer
Подписанное ПО отключает антивирусы на 23 500 устройствах

Подписанное вредоносное ПО отключает антивирусные системы на 23 500 устройствах в мире, включая системы в секторах образования, здравоохранения и энергетики. Существует риск потери защиты на высокозначимых сетях, что делает эту проблему крайне важной для предприятий.

Как это работает

Исследователи из компании Huntress выявили данную активность 22 марта 2026 года, когда подписанные файлы с возможностью отключения антивирусов заработали в нескольких управляемых средах. Эта схема использует подписанную программу от компании Dragon Boss Solutions LLC, которая занимается «монетизацией поиска» и распространяет несколько вышеупомянутых инструментов, работающих как нежелательные программы (PUP).

Вредоносное ПО использует механизм обновлений от инструмента Advanced Installer для развертывания вредоносных MSI и PowerShell скриптов, всё это происходит без взаимодействия пользователя. Программа выполняет проверки на наличие антивирусных решений от известных производителей, таких как Kaspersky и McAfee, отключая их с помощью специального скрипта.

Реальные последствия для организаций

Эта угроза может иметь многоуровневые последствия. Известно, что скрипт ClockRemoval.ps1 работает при входе в систему и каждые 30 минут, предотвращая повторную установку антивирусов. Он удаляет записи из реестра и даже перенаправляет сайты-поставщиков обновлений, чтобы закрыть доступ к ним.

Для российских организаций это может стать предупреждением: недостаток защиты и уязвимость к подобным атакам ставят под угрозу эти и ресурсы. В нынешних условиях важна не только оперативная установка защитных систем, но и постоянный их мониторинг.

Следующий шаг для многих организаций — оценка состояния текущих защитных механизмов и установка дополнительных уровней мониторинга активностей для предотвращения подобных угроз в будущем.

Поделиться: Telegram X LinkedIn