Perisian hasad yang menyamar sebagai kemas kini Windows 11 24H2

Kemaskini terakhir: 18/04/2026
Pengarang Ishak
  • Satu kempen perisian hasad menyamar sebagai kemas kini kumulatif Windows 11 24H2 daripada laman web yang meniru sokongan rasmi Microsoft.
  • Pemasang MSI kelihatan sah, menggunakan WiX Toolset dan menyembunyikan kod berniat jahat dalam JavaScript dan Python dalam aplikasi Electron.
  • Perisian hasad ini mencuri kelayakan, data perbankan dan token, dan menjadi berterusan melalui pendaftaran Windows dan pintasan palsu.
  • Satu-satunya cara selamat untuk mengemas kini Windows 11 adalah dengan menggunakan Kemas Kini Windows atau katalog rasmi Microsoft, dengan mengelakkan pautan luaran.

Kemas Kini Windows 11 24H2 Palsu

Jika anda menggunakan Windows 11, anda harus memandang serius apa yang berlaku dengan kemas kini kumulatif 24 jam yang tersebar dalam talian. Ini bukanlah gangguan sekali sahaja atau pepijat yang menjengkelkan; ia adalah kempen perisian hasad yang direka bentuk dengan teliti untuk menyamar sebagai tampalan rasmi Microsoft dan menyelinap masuk ke komputer anda tanpa pengetahuan anda.

Dalam versi Windows terkini, kita sudah biasa mendengar tentang kelemahan, kecacatan keselamatan dan ralat pemasangan . Penjenayah siber mengetahui perkara ini dan mengeksploitasi iklim ketidakpercayaan untuk melancarkan laman web yang hampir sama dengan halaman sokongan rasmi Microsoft. Dalam kes ini, laman web berniat jahat menawarkan kemas kini Windows 11 24H2 palsu yang sebenarnya memasang kata laluan dan pencuri data perbankan yang sangat sukar dikesan, walaupun oleh perisian antivirus terbaik.

Apakah perisian hasad yang menyamar sebagai kemas kini Windows 11 24H2?

Perisian hasad dalam kemas kini Windows 11 palsu

Kempen ini telah dianalisis secara terperinci oleh firma keselamatan siber Malwarebytes , yang mengesan laman web penipuan yang menyamar sebagai portal sokongan Microsoft. Domain yang paling kerap disebut dalam analisis ini ialah microsoft-update.support , alamat yang, pada pandangan pertama, boleh memperdaya sesiapa sahaja yang tidak menyedari bahawa ia tidak berakhir dengan microsoft.com.

Di halaman ini, penyerang mengiklankan kemas kini kumulatif yang dikatakan untuk Windows 11 24H2 . Ia merangkumi rujukan kepada artikel pangkalan pengetahuan (KB), nota keluaran tentang penambahbaikan prestasi, tampalan kernel, pengoptimuman menu Mula dan pembetulan keselamatan. Seluruh laman web ini dibentangkan dengan reka bentuk dan perkataan yang hampir menyerupai laman web rasmi.

Cangkuk utama ialah butang biru besar yang meminta anda memuat turun fail yang dikenal pasti sebagai WindowsUpdate1.0.0.msi atau sesuatu yang hampir serupa, dengan saiz anggaran 83 MB. Pada pandangan pertama, saiz, nama dan sambungan fail sepadan dengan apa yang kita harapkan daripada pemasang Windows yang sah.

Untuk meneruskan penipuan tersebut, pemasang telah dicipta menggunakan WiX Toolset , satu set alat yang sah sepenuhnya untuk menjana pakej MSI untuk Windows. Di samping itu, penjenayah siber memanipulasi metadata supaya sifat fail menyenaraikan Microsoft sebagai pembangun dan memaparkan penerangan yang selaras dengan kemas kini sistem pengendalian.

Semua usaha ini mempunyai tujuan yang sangat jelas: untuk menjadikan fail MSI kelihatan sah sepenuhnya kepada pengguna dan pemeriksaan keselamatan asas . Mangsa percaya mereka sedang menggunakan tampalan Windows 11 yang penting, sedangkan pada hakikatnya mereka membuka pintu seluas-luasnya kepada perisian hasad yang khusus dalam mencuri maklumat sensitif.

Bagaimana perisian hasad dipasang dan apa yang dilakukannya pada komputer anda

Sebaik sahaja pengguna memuat turun dan menjalankan pemasang kemas kini 24H2 yang sepatutnya, satu rangkaian tindakan senyap akan dimulakan. MSI menggunakan aplikasi berasaskan Elektron dalam folder AppData profil pengguna — lokasi biasa untuk program yang sah — sekali gus mengurangkan lagi syak wasangka.

Aplikasi Electron ini tidak tiba bersendirian: pemasang menjalankan komponen tambahan dan menggunakan alatan serta pakej yang direka untuk kecurian data . Ini termasuk skrip JavaScript yang dikaburkan sepenuhnya dan modul Python yang disediakan untuk melaksanakan muatan masa jalan, memuat turun sumber tambahan dan berkomunikasi dengan infrastruktur penyerang.

Langkah pertama yang diambil oleh perisian hasad, sebaik sahaja ia dilancarkan, adalah untuk mendapatkan alamat IP awam dan anggaran geolokasi peranti yang dijangkiti. Dengan data ini, penjenayah siber mengetahui negara mana, dan dalam banyak kes wilayah tertentu, jangkitan itu berasal, membolehkan mereka menyesuaikan kempen tersebut dengan konteks geografi yang berbeza.

Seterusnya, perisian hasad mengumpul maklumat yang disimpan pada peranti: kata laluan yang disimpan dalam pelayar , kuki sesi, token akses, butiran perbankan dan kelayakan perkhidmatan dalam talian. Laporan secara khusus menyebut keupayaan perisian hasad untuk mengubah suai aplikasi berasaskan Elektron seperti Discord , memintas token pengesahan, perubahan kata laluan dan juga maklumat pembayaran yang dipautkan ke akaun.

  5 Apl Keselamatan Terbaik untuk iPhone dan iPad

Kecurian data tidak terhad kepada pelayar atau Discord. Perisian hasad boleh mengakses pelbagai sumber data sistem dan membungkus semua kandungan yang dicuri. Dalam beberapa kes, penapisan keluar dijalankan melalui perkhidmatan yang nampaknya sah, seperti GoFile , yang memuat naik data ke pelayan luaran. Infrastruktur arahan dan kawalan telah didapati dihoskan pada platform seperti Render dan Cloudflare Workers , yang merumitkan lagi pengesanan dan penyekatan trafik berniat jahat.

Serangan yang sangat tersembunyi, hampir tidak dapat dilihat oleh perisian antivirus.

Salah satu aspek yang paling membimbangkan pakar ialah, semasa ujian yang dijalankan oleh Malwarebytes, tiada satu pun daripada 69 enjin antivirus yang dianalisis mengesan fail tersebut sebagai berniat jahat. Ini bukanlah salah konfigurasi yang mudah: ia adalah akibat langsung daripada seni bina serangan dan bagaimana logik berniat jahat itu disembunyikan.

Fail boleh laku awal—MSI dan binari yang berkaitan—dianggap sebagai fail bersih dari perspektif antivirus tradisional. Fail ini dibina dengan alat pembangunan biasa, seperti WiX Toolset, memaparkan metadata Microsoft yang nampaknya sah dan tidak secara langsung mengandungi tandatangan malware yang diketahui dalam kod binarinya.

Bahagian yang benar-benar berbahaya tersembunyi dalam kod JavaScript yang terkandung dalam aplikasi Electron . Di sinilah logik untuk kecurian data, penyulitan maklumat dan komunikasi dengan pelayan arahan dan kawalan berada. Tambahan pula, JavaScript ini sangat dikaburkan, yang merumitkan analisisnya dan menghalang banyak program antivirus daripada menggali cukup dalam untuk mengesan apa yang sebenarnya berlaku.

Ditambah lagi dengan semua ini ialah muatan Python yang berjalan di bawah nama proses yang kedengaran normal sepenuhnya, memuat turun komponen tambahan semasa masa jalan dari lokasi yang, pada prinsipnya, tidak akan menimbulkan sebarang syak wasangka. Setiap bahagian serangan, dianalisis secara berasingan, kelihatan tidak berbahaya, tetapi bersama-sama ia membentuk operasi kecurian data yang sangat canggih.

Para penyelidik menegaskan bahawa masalahnya bukanlah kegagalan perisian antivirus, tetapi serangan itu direka bentuk untuk mengeksploitasi batasan kaedah pengimbasan tradisional . Banyak enjin memberi tumpuan kepada binari utama dan tidak menyelidiki kandungan pakej Electron, skrip JavaScript dalaman atau hubungan rantai antara VBScript, Python dan komponen tambahan lain.

Mekanisme kegigihan: bagaimana ia memastikan ia kekal aktif

Agar serangan itu menguntungkan, penjenayah siber memerlukan perisian hasad untuk berterusan selepas sistem dimulakan semula yang pertama. Oleh itu, kod tersebut merangkumi beberapa mekanisme persistensi, yang tersamar dengan baik dalam sistem pengendalian itu sendiri.

Salah satu helah yang paling menarik ialah mengubah suai registri Windows untuk mencipta entri bernama "SecurityHealth" . Nama ini sepadan dengan komponen sah yang berkaitan dengan pemberitahuan keselamatan Windows, jadi pada pandangan pertama, ia kelihatan seperti perkhidmatan sistem dan tidak menimbulkan syak wasangka di kalangan pengguna yang menyemak registri atau menggunakan alat diagnostik asas.

Tambahan pula, perisian hasad tersebut mencipta pintasan yang dipanggil "Spotify.lnk" dalam folder permulaan pengguna. Dengan cara ini, setiap kali komputer dimulakan, pintasan yang nampaknya tidak bersalah ini melancarkan perisian berniat jahat, yang kemudiannya dimulakan semula secara automatik tanpa sebarang campur tangan pengguna.

Sistem dwi-sistem ini—entri pendaftaran dan pintasan tersembunyi—mengurangkan kemungkinan bahawa permulaan semula atau penyahpasangan program berkaitan yang mudah akan menghapuskan ancaman tersebut. Jika elemen ini tidak disedari, perisian hasad boleh kekal aktif selama berminggu-minggu atau berbulan-bulan , mengumpul dan menghantar maklumat tanpa mangsa perasan apa-apa yang luar biasa.

Tambahan pula, fail utama kelihatan seperti pemasang kemas kini kumulatif yang normal . Jika pengguna tidak ingat memasang apa-apa yang luar biasa atau tidak memberi perhatian kepada pintasan dan item permulaan, kemungkinan besar mereka tidak akan mengaitkan potensi masalah keselamatan dengan kemas kini Windows yang sepatutnya ini.

  Bagaimana untuk menukar lokasi lalai folder sistem dalam Windows 11 langkah demi langkah

Skop kempen dan konteks kes berkaitan yang lain

Laporan awal menunjukkan bahawa laman web penipuan dan sebahagian besar kempen itu pertama kali diperhatikan di Perancis . Laman web ini dibentangkan dalam bahasa Perancis dan disesuaikan khusus untuk pengguna di negara itu, menunjukkan kempen yang disasarkan. Walau bagaimanapun, kedua-dua Malwarebytes dan pakar lain bersetuju bahawa risiko itu bersifat global dan operasi itu boleh berkembang dengan cepat ke bahasa dan wilayah lain.

Serangan jenis ini berkembang maju berdasarkan kebocoran data dan corak tingkah laku pengguna terdahulu. Sebaik sahaja model serangan berfungsi di sesebuah negara, ia menjadi agak mudah untuk menirunya dengan terjemahan lain, domain serupa dan kandungan yang disesuaikan dengan komuniti yang berbeza, sambil mengekalkan logik asas yang sama.

Pada masa yang sama, kempen ini tidak harus dikelirukan dengan penggunaan imej ISO Windows 11 24H2 yang sah. Forum sokongan Microsoft telah menyaksikan kes pengguna memuat turun ISO Windows 11 24H2 binaan 26100.863 rasmi daripada saluran Microsoft dan kemudian melaporkan tingkah laku pelik daripada alatan pihak ketiga, seperti ranap yang tidak dijangka apabila melakukan imbasan kerentanan dengan BitDefender atau ESET.

Dalam kes ini, pakar sokongan Microsoft menjelaskan bahawa jika fail ISO diperoleh daripada saluran rasmi , ia tidak mengandungi perisian hasad atau kandungan berniat jahat. Masalahnya biasanya disebabkan oleh ketidakserasian antara sistem yang baru dipasang dan program keselamatan tertentu , atau kecacatan dalam perisian itu sendiri, dan bukan jangkitan yang berkaitan dengan kempen khusus ini.

Perbezaan utama terletak pada asal usul: walaupun kemas kini palsu datang dari laman luaran yang meniru Microsoft , imej ISO tulen dan kemas kini rasmi sentiasa tiba melalui Kemas Kini Windows atau katalog muat turun Microsoft, dalam domain microsoft.com.

Mengapakah jenis kemas kini palsu ini berfungsi dengan begitu baik?

Kejayaan kempen ini bukanlah satu kebetulan. Di satu pihak, Windows mempunyai reputasi untuk kecacatan keselamatan yang kerap, kemas kini yang bermasalah dan kelemahan yang boleh dieksploitasi . Sebaliknya, kebanyakan pengguna tidak menyelidiki butiran teknikal tentang apa yang mereka pasang, terutamanya jika kandungan tersebut kelihatan datang daripada jenama yang dipercayai seperti Microsoft.

Penyerang menggabungkan beberapa elemen psikologi: ketakutan kehabisan tampalan keselamatan, tekanan untuk memastikan sistem dikemas kini dan kepercayaan membuta tuli terhadap penampilan visual laman web . Jika laman web kelihatan rasmi, memaparkan saiz KB dan menawarkan muat turun dengan nama yang boleh dipercayai, ramai orang akan mengabaikan keselamatan mereka dan mengklik.

Ia juga membantu bahawa nota keluaran untuk kemas kini yang sepatutnya merangkumi penambahbaikan prestasi untuk menu Mula, pembetulan kernel dan pelbagai pengoptimuman . Ini adalah sebab-sebab biasa mengapa pengguna akan menerima versi baharu Windows 11: janji kestabilan yang lebih baik, keselamatan yang dipertingkatkan dan sistem yang lebih lancar.

Tambahan pula, fail MSI mempunyai saiz yang munasabah (sekitar 83 MB), nama yang konsisten dengan pemasang Kemas Kini Windows , dan sifat dalaman yang menunjukkan ia adalah produk Microsoft. Ramai pengguna tidak melakukan lebih daripada semakan awal yang teliti ini, walaupun mereka bersusah payah, meninggalkan kempen dengan ruang yang luas untuk bergerak.

Akhir sekali, hakikat bahawa perisian antivirus tidak mencetuskan atau mengeluarkan amaran yang kuat mengukuhkan rasa selamat yang palsu. Jika komputer tidak memberi amaran tentang apa-apa yang luar biasa, mangsa cenderung untuk berfikir bahawa pemasangan telah berjaya dan semuanya baik-baik saja, sedangkan sebenarnya perisian hasad telah mula berfungsi di latar belakang.

Cara melindungi diri anda daripada kemas kini Windows 11 palsu

Pertahanan terbaik terhadap jenis perangkap ini adalah dengan mengamalkan beberapa amalan terbaik yang sangat mudah yang harus diikuti dengan teliti. Yang pertama dan paling penting: jangan sekali-kali memuat turun kemas kini Windows daripada pautan luaran yang diterima melalui e-mel, media sosial, mesej peribadi atau laman web pihak ketiga.

Microsoft mengedarkan tampalannya dalam dua cara utama: melalui alat Kemas Kini Windows terbina dalam tetapan sistem dan, untuk persekitaran yang lebih canggih, melalui Katalog Kemas Kini Microsoft rasmi di web. Sebarang kemas kini Windows 11 yang tidak sampai melalui salah satu daripada dua saluran ini harus dianggap mencurigakan.

  Bagaimana untuk mengetahui tentang perubahan dan ciri baharu dalam kemas kini Windows 11 sebelum memasangnya

Jika anda ingin menyemak status kemas kini komputer anda sendiri, cuma buka Tetapan Windows , pergi ke "Kemas Kini Windows" dan klik "Semak kemas kini." Jika terdapat versi baharu atau tampalan penting, sistem akan memaparkan dan memuat turunnya secara automatik tanpa anda perlu melawati laman web pihak ketiga atau mengendalikan fail MSI.

Adalah penting juga untuk sentiasa menyemak URL halaman berkaitan Microsoft . Domain tersebut harus berakhir dengan "microsoft.com"; sebarang variasi, seperti nama yang panjang, tanda sempang yang pelik atau sambungan yang luar biasa, adalah alasan yang cukup untuk berasa curiga. Domain seperti "microsoft-update.support" atau yang serupa adalah petunjuk yang jelas tentang pancingan data.

Akhir sekali, walaupun anda menggunakan antivirus yang baik, adalah penting untuk memahami bahawa tiada alat yang menawarkan perlindungan mutlak , terutamanya terhadap ancaman canggih seperti ini. Ketiadaan amaran tidak bermakna apa yang anda pasang selamat. Mengekalkan sikap kritikal terhadap sebarang muat turun dan mengelakkan pintasan untuk mengemas kini Windows adalah kunci untuk mengelakkan diri daripada terjebak dalam perangkap ini.

Apa yang perlu dilakukan jika anda mengesyaki anda telah memasang kemas kini 24H2 palsu

Jika anda mengesyaki anda mungkin telah menjalankan salah satu pemasang ini yang menyamar sebagai kemas kini Windows 11, anda perlu mengambil tindakan secepat mungkin. Sebaik-baiknya, anda harus melakukan imbasan penuh menggunakan pelbagai alat keselamatan , sebaik-baiknya dari persekitaran penyelamat atau dengan pengimbas luar talian yang tidak bergantung pada sistem yang berpotensi dikompromi.

Walaupun begitu, memandangkan ancaman ini boleh mengelak daripada banyak enjin antivirus, imbasan mudah sahaja tidak mencukupi. Adalah dinasihatkan untuk menyemak secara manual penunjuk persistensi yang diketahui, seperti kehadiran entri "SecurityHealth" yang mencurigakan dalam registri Windows yang menunjuk ke fail boleh laku yang luar biasa, serta pintasan pelik dalam folder Startup, terutamanya yang dipanggil "Spotify.lnk" yang sepatutnya tidak berada di sana.

Jika anda mengesan tanda-tanda jangkitan yang jelas, langkah paling bijak adalah memutuskan sambungan komputer anda daripada internet untuk memutuskan komunikasi dengan pelayan arahan dan kawalan serta mencegah penyaliran data selanjutnya. Dari situ, anda boleh memilih proses pembersihan lanjutan dengan bantuan profesional atau, jika anda tidak sepenuhnya yakin dengan hasilnya, lakukan pemasangan Windows yang bersih menggunakan sumber rasmi Microsoft.

Sebaik sahaja sistem bersih, tiba masanya untuk bahagian yang paling membosankan: menukar semua kata laluan yang mungkin telah digodam. Mulakan dengan e-mel utama anda, akaun bank, perkhidmatan pembayaran dan mana-mana platform tempat anda menyimpan maklumat sensitif. Dayakan pengesahan dua langkah apabila boleh untuk menambah lapisan keselamatan tambahan.

Adalah juga idea yang baik untuk memerhatikan aktiviti luar biasa pada akaun bank anda, log masuk pelik ke perkhidmatan seperti Discord, media sosial atau e-mel dan sebarang e-mel pemulihan kata laluan yang tidak anda minta. Jika anda melihat sesuatu yang luar biasa, bertindak segera dan hubungi bank anda atau pasukan sokongan untuk perkhidmatan yang terjejas.

Semua usaha ini mungkin kelihatan berlebihan, tetapi terhadap perisian hasad yang mampu mencuri kelayakan, data pembayaran dan token pengesahan tanpa menimbulkan syak wasangka, adalah lebih baik untuk berhati-hati daripada gagal . Kuncinya adalah untuk bertindak balas dengan cepat dan tidak membiarkan jangkitan berlarutan.

Kemas kini Windows 11 palsu, seperti kempen ini yang menyamar sebagai versi 24H2, menunjukkan sejauh mana penjenayah siber boleh mengeksploitasi kepercayaan terhadap jenama dan proses kemas kini standard . Memahami cara penipuan itu berfungsi, mengenali tanda-tanda jelas laman web penipuan dan membiasakan diri menggunakan hanya saluran rasmi Microsoft membuat semua perbezaan antara mempunyai PC yang agak selamat dan menjadi mangsa kecurian data senyap yang seterusnya.

Serangan Rantaian Bekalan Perisian
Artikel berkaitan:
Serangan ke atas rantaian bekalan perisian: risiko dan pertahanan