Підроблені сторінки завантаження Razer, Microsoft Edge і Kaspersky поширюють шкідливе ПЗ для Windows, яке може залишатися активним після зникнення інсталятора. У розслідуванні від 1 вересня Microsoft із помірною впевненістю пов’язує цю діяльність із Silver Fox, але не повідомляє про злам офіційних каналів цих виробників. Якщо ви запускали інсталятор із підробленого сайту, від’єднайте ПК від мережі та перевірте наслідки запуску — видалення ZIP-архіву недостатньо. [1]
Що підтвердила Microsoft
Виявлені зараження переважно стосуються китайськомовних користувачів і підрозділів організацій у Китаї. Архіви можуть зберігати однакову назву, але змінювати вміст між завантаженнями. Після запуску з’являються випадково названі файли, повторювані завдання, виключення із захисту та втручання в Windows Update. Дослідники також спостерігали видалення тіньових копій і ручні дії зловмисників. Microsoft не приписує кампанію конкретній державі. [1]
Йдеться про підроблені завантаження, а не про те, що справжні Razer Synapse, Edge або Kaspersky є вірусами. Окреме попередження про оригінальну програму потребує окремої перевірки.
Перевірте походження завантаження
Серед оприлюднених адрес підробок — pc-razerzone[.]com[.]cn, app-microsoft-edge[.]com[.]cn та kaspersky-lab[.]hl[.]cn. Це ознаки для перевірки історії браузера, а не адреси для відвідування. [1]

Почніть з адреси в історії завантажень браузера. Назва бренду всередині домену не означає, що домен належить виробнику. Відкрийте відомий офіційний сайт самостійно або скористайтеся корпоративним каталогом програм. Не повертайтеся до підозрілої кнопки завантаження, щоб «перевірити» її.
Запишіть повну назву файлу та час завантаження. Знайоме ім’я, скопійований логотип, значок замка чи успішне встановлення не підтверджують походження пакета. Результат перевірки чужого архіву не доводить безпечність вашого іншого файлу. Не завантажуйте другу копію з підозрілого сайту для порівняння.
Ви відкрили сайт, завантажили файл чи запустили його?
Лише відкрили сторінку
Закрийте її. Перегляньте завантаження й дозволи, які могли надати. Саме відвідування не доводить запуск цього ланцюжка зараження.
Зберегли ZIP, але нічого з нього не запускали
Не розпаковуйте й не тестуйте його. Залиште виявлений файл у карантині або видаліть непотрібне завантаження. На робочому ПК спершу запитайте ІТ-фахівців, чи потрібно зберегти файл.
Розпакували архів, але не запускали інсталятор
Не відкривайте виконувані файли. Перевірте журнал захисту й послідовність дій. Якщо не можете встановити, що саме запускалося, дійте за інструкцією нижче.
Запустили EXE/MSI, підтвердили встановлення або бачите повторну активність
Від’єднайте мережу й не використовуйте пристрій для важливих облікових записів. Розглядайте це як можливе зараження, навіть якщо очікувана програма не відкрилася.
Після запуску: ізоляція, перевірка, відновлення
- Ізолюйте пристрій. Вимкніть Wi-Fi і від’єднайте Ethernet. На корпоративному ПК зв’яжіться з ІТ-відділом через інший пристрій. Не стирайте журнали чи диск і не перезавантажуйте комп’ютер багато разів, доки фахівці не визначать, які докази потрібно зберегти.
- Зафіксуйте події. Запишіть адресу сторінки, час, назви архіву й інсталятора, запит прав адміністратора та попередження захисту. Передайте інформацію затвердженим каналом. Не пересилайте виконуваний файл колегам і не завантажуйте приватні робочі файли в публічні сканери.
- Перевірте налаштування захисту. У «Безпеці Windows» відкрийте «Захист від вірусів і загроз» → керування параметрами → «Виключення» → додавання або видалення виключень. Зіставте незнайомі записи зі своїми змінами або затвердженими налаштуваннями адміністратора. Видаляйте лише підтверджені несанкціоновані виключення. Не додавайте нове, щоб запустити підозрілий інсталятор. Microsoft пояснює, як такі записи обмежують перевірку файлів. [2]
- Перевіряйте зв’язки, а не лише назви. У Планувальнику завдань зіставте шлях програми на вкладці дій, час створення, умови запуску та відповідне попередження. Випадкова назва каталогу в
C:\Users\PublicабоC:\ProgramData— привід для перевірки, а не доказ зараження. Не видаляйте всі незнайомі завдання, весь ProgramData чи системний процес лише через назву. - Очистьте систему та перевірте результат. Для особистого ПК за потреби завантажте захисну програму з довіреного чистого пристрою, виконайте повну перевірку Gridinsoft Anti-Malware і застосуйте рекомендовані дії. Перезавантажте ПК, коли цього потребуватиме очищення; якщо симптоми повернуться, повторіть сканування. На робочих системах інструменти та момент підключення до мережі визначає команда реагування.
Після видалення видимого інсталятора можуть залишитися завантажувач, заплановане завдання або несанкціоноване виключення. Тому слід перевіряти механізм повторного запуску, а не лише прибирати ZIP. Сканування може виявити шкідливі компоненти, але не відкликає викрадені сеанси, не відновлює кожну змінену політику й не доводить, що зараження ніколи не було.
Gridinsoft Anti-Malware: перевірка шкідливих компонентів після запуску інсталятора.
Якщо налаштування знову змінюються
Якщо параметри захисту повертаються до небезпечного стану, оновлення не працюють або загрози з’являються знову, залиште ПК ізольованим і зверніться по допомогу. Не запускайте з форумів сценарії масового «виправлення» реєстру. Збережіть коди помилок і перелік змін: ремонт без усунення механізму запуску зловмисника не є завершеним відновленням.
Коли довіру до системи неможливо відновити, розгляньте чисте встановлення Windows з офіційного носія, створеного на чистому пристрої. Обережно збережіть потрібні документи, ключ відновлення BitLocker і ліцензії. Чисте встановлення може стерти файли, програми та параметри. Відновлення зі збереженням застосунків — інша процедура. Microsoft описує варіанти та підготовку. [3]
Із чистого пристрою перевірте важливі облікові записи, використані після підозрілого запуску: завершіть незнайомі сеанси, змініть відповідні паролі й перевірте способи відновлення доступу. Це запобіжні заходи після можливого доступу до ПК, а не твердження, що Microsoft підтвердила крадіжку паролів у кожної жертви. Очищення комп’ютера та відновлення акаунтів — окремі завдання.
Схожі, але окремі випадки описано в матеріалах про підроблений інсталятор Exodus і фейкові завантаження зі ScreenConnect та AsyncRAT. Не визначайте назву загрози за подібністю приманки без відповідних доказів.
Джерела
- Microsoft Security Research, Microsoft Defender Experts, Parth Jomadkar. «Counterfeit installers to system compromise: Tracking a deceptive software download campaign». Microsoft Security Blog, 1 вересня 2026 року. Розслідування кампанії.
- Microsoft. «Virus and Threat Protection in the Windows Security App». Microsoft Support, перевірено 4 вересня 2026 року. Параметри захисту та виключення.
- Microsoft. «Reinstall Windows with the installation media». Microsoft Support, перевірено 4 вересня 2026 року. Встановлення Windows із носія.
