Підроблена утиліта для ПК може встановити одразу кілька загроз. У звіті від 9 вересня Unit 42 пов’язує OfferLoader зі шкідливими ігровими завантаженнями та інсталяторами, замаскованими під справжні програми, зокрема WinDirStat. Видалення підозрілого розширення чи початкового інсталятора може залишити інші шкідливі компоненти в системі.
Дослідження охоплює попередні зараження, зокрема два інциденти в організаціях у квітні 2026 року. Це новий звіт про тривалу операцію, а не доказ зараження кожної нещодавно завантаженої копії WinDirStat.
Як корисне на вигляд завантаження веде до зараження
Дослідники простежили два шляхи: ігрові відео на YouTube з обіцянками покращити продуктивність та маніпуляції з пошуковою видачею програм. Обидва вели до мережі з оплатою за встановлення — різні зловмисники могли доставляти незалежні компоненти через один завантажувач. За даними Unit 42, YouTube видалив 11 виявлених каналів.
На реконструкції сторінки завантаження є кнопка «Check viruses». Анімація перевірки, яку показує сам сайт із файлом, не є незалежним підтвердженням безпеки.

Серед виявлених компонентів — Insomnia RAT, ARKTunnel і викрадач налаштувань Chrome Docro. В інших зараженнях набір відрізнявся. Понад 10 000 зразків завантажувача у звіті — не кількість постраждалих.
Дії залежать від того, чи запускали ви файл
Перегляд пропозиції, збереження файлу та його запуск — різні ситуації. Не запускайте підозрілий інсталятор повторно, щоб перевірити, чи він працює нормально.
- Лише переглянули відео або сторінку: закрийте пропозицію завантаження. Сам перегляд рекомендації не доводить зараження через описаний ланцюжок із запуском інсталятора.
- Завантажили, але не запускали: не відкривайте файл. Видаліть непотрібне завантаження або перевірте його захисним ПЗ. Не відновлюйте файл із карантину лише тому, що він має назву справжньої утиліти.
- Запустили інсталятор: розглядайте це як можливу компрометацію системи. Від’єднайте ПК від мережі на час організації перевірки. Якщо пристрій робочий, зверніться до ІТ-відділу та збережіть адресу завантаження, назву файлу й приблизний час запуску до подальших змін.
На особистому ПК із Windows отримайте Gridinsoft Anti-Malware із довіреного джерела та виконайте повне сканування. Видалення одного виявленого файлу може не усунути окреме заплановане завдання, службу, зміну браузера чи інший встановлений компонент. Перегляньте результати, видаліть шкідливі об’єкти, перезавантажте ПК і повторіть сканування, якщо попередження або симптоми повертаються. Не видаляйте незнайомі системні компоненти лише через підозрілу назву.
Якщо інсталятор запускався, перевірте важливі облікові записи з іншого довіреного пристрою. Змініть паролі, які могли потрапити до зловмисників, і завершіть невідомі сеанси. Локальне сканування не повертає викрадену інформацію й не анулює викрадену сесію. Подібний ризик створюють підроблені завантаження ігор. Якщо ознаки віддаленого доступу або виявлення повертаються, потрібна фахова перевірка, а за її результатами — можливо, чисте перевстановлення Windows.
Завантажуйте справжню утиліту в розробника
Звіт стосується підроблених інсталяторів і не доводить зламу самого проєкту WinDirStat. Самостійно відкрийте його офіційну сторінку завантажень замість переходу через опис відео, рекламне оголошення чи невідомий файловий хостинг. Там наведені інсталятори, портативні пакети, варіант із Microsoft Store та контрольні суми.
Переконлива назва файлу, знайомий майстер встановлення та видимий успіх інсталяції — слабкі підстави ігнорувати попередження. Важливіше з’ясувати, звідки отримано пакет і що саме було запущено.
Джерела
- Unit 42. «Непомітні загрози за типовою інфраструктурою розповсюдження». Palo Alto Networks, 9 вересня 2026 року. Оригінальний звіт.
- WinDirStat. «Завантаження». Перевірено 11 вересня 2026 року. Офіційні способи завантаження.
