logo

Facebook ads spread fake Windows 11 downloads that steal passwords and crypto wallets

ID: 8b24b85c-d6f2-58d3-945e-ba73b2395399

STIX ID: report--8b24b85c-d6f2-58d3-945e-ba73b2395399

Feed Name: Malwarebytes Blog

Threat Score
75/100

Date Published: 2026-02-20

Date Updated: 2026-04-28

...
...

Campaña activa: los atacantes usan anuncios pagados en Facebook que enlazan a sitios que imitan la página de descarga de Windows; al descargar y ejecutar ms-update32.exe (hospedado en GitHub) se instala un ladrón de credenciales basado en Electron que exfiltra contraseñas, cookies de sesión y archivos de carteras de criptomonedas. La operación emplea geofencing y detección de entornos virtuales para evadir análisis, persistencia escribiendo un gran blob binario en HKEY_LOCAL_MACHINE\SYSTEM\Software\Microsoft\TIP\AggregateResults, ejecución de scripts PowerShell ofuscados y técnicas criptográficas/ofuscación; Malwarebytes ha detectado y bloqueado la carga útil y la infraestructura asociada.

Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.