Facebook ads spread fake Windows 11 downloads that steal passwords and crypto wallets
ID: 8b24b85c-d6f2-58d3-945e-ba73b2395399
STIX ID: report--8b24b85c-d6f2-58d3-945e-ba73b2395399
Feed Name: Malwarebytes Blog
Campaña activa: los atacantes usan anuncios pagados en Facebook que enlazan a sitios que imitan la página de descarga de Windows; al descargar y ejecutar ms-update32.exe (hospedado en GitHub) se instala un ladrón de credenciales basado en Electron que exfiltra contraseñas, cookies de sesión y archivos de carteras de criptomonedas. La operación emplea geofencing y detección de entornos virtuales para evadir análisis, persistencia escribiendo un gran blob binario en HKEY_LOCAL_MACHINE\SYSTEM\Software\Microsoft\TIP\AggregateResults, ejecución de scripts PowerShell ofuscados y técnicas criptográficas/ofuscación; Malwarebytes ha detectado y bloqueado la carga útil y la infraestructura asociada.
Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.
