社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 80阅读
  • 7回复

[分享]黑客伪装设置 Win11 激活脚本陷阱,用户少输“d”字电脑变矿机

楼层直达
z3960 
级别: FLY版主
发帖
854558
飞翔币
125851
威望
325912
飞扬币
3869667
信誉值
8



科技媒体 bleepingcomputer 昨日(12 月 24 日)发布博文,报道称攻击者近期利用“域名抢注”手段,建立了一个与知名微软激活脚本(MAS)极度相似的虚假网站,仅通过一个字母的拼写差异(缺少“d”)诱导用户下载“Cosmali Loader”恶意软件

IT之家注:MAS 本身是一个在 GitHub 上开源的脚本集,用于绕过微软的许可验证来激活 Windows 和 Office,官网地址为“get.activated.win”。而攻击者精心设计了一个名为“get.activate.win”的恶意域名,两者仅相差一个字母“d”。



攻击者利用了“域名抢注”方式,即用户在 PowerShell 中手动输入命令时容易产生拼写错误发起攻击。一旦用户误入该伪造域名,系统将不会执行正常的激活程序,而是被强制下载并运行恶意 PowerShell 脚本,进而下载和运行“Cosmali Loader”病毒。

Reddit 社区近日出现大量用户反馈,称电脑突然弹出一条离奇的警告信息。弹窗直白地指出用户因输错网址而感染了恶意软件,并警告称“恶意软件面板不安全,任何人都能访问你的电脑”,最后建议用户立即重装 Windows 系统。

安全研究人员 RussianPanda 调查发现,这并非攻击者的勒索信,极可能是一位“白帽”研究人员发现了该恶意软件控制后台的漏洞,在获取权限后,利用该通道向所有已感染的受害者发送了善意的风险提示。

尽管有人发出了善意警告,但“Cosmali Loader”的危害不容小觑。据分析,该恶意软件主要负责投放两类载荷:一是加密货币挖矿工具,会暗中消耗系统资源导致电脑卡顿;二是名为 XWorm 的远程访问木马(RAT)。XWorm 赋予了攻击者对受害系统的完全控制权,使其能够窃取敏感数据、监控用户行为甚至执行更多恶意指令。
本帖最近评分记录: 1 条评分 飞扬币 +50
爱我中华 飞扬币 +50 2025-12-25 您的帖子很精彩,感谢您的付出!
关键词: 激活
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 茶馆馆主
发帖
672749
飞翔币
230475
威望
4071
飞扬币
3361993
信誉值
0

只看该作者 1 发表于: 2025-12-25
安全第一
huwg 
级别: 管理员
发帖
479814
飞翔币
412350273
威望
100008238
飞扬币
6143815
信誉值
50

只看该作者 2 发表于: 2025-12-25
来看看了
huwg 
级别: 管理员
发帖
479814
飞翔币
412350273
威望
100008238
飞扬币
6143815
信誉值
50

只看该作者 3 发表于: 2025-12-25
了解一下
huwg 
级别: 管理员
发帖
479814
飞翔币
412350273
威望
100008238
飞扬币
6143815
信誉值
50

只看该作者 4 发表于: 2025-12-25
谢谢分享
级别: 优秀会员
发帖
113854
飞翔币
9714071
威望
122561
飞扬币
300554
信誉值
0

只看该作者 5 发表于: 01-01
不错的导读,谢谢楼主分享
级别: 优秀会员
发帖
113854
飞翔币
9714071
威望
122561
飞扬币
300554
信誉值
0

只看该作者 6 发表于: 01-01
了解一下内幕
级别: 优秀会员
发帖
113854
飞翔币
9714071
威望
122561
飞扬币
300554
信誉值
0

只看该作者 7 发表于: 01-01
楼主分享非常不错的