Содержание
Scareware-кампания CypherLoc с начала 2026 года нацелилась примерно на 2,8 млн человек: злоумышленники не заражают ПК классическим вирусом, а психологически давят на пользователя, имитируя «полную блокировку» браузера. Об этом предупредили исследователи Barracuda.
Мы выбрали угол «чем отличается от предыдущего/конкурентов». CypherLoc делает ставку не на эксплуатацию уязвимостей ОС, а на убедительную имитацию катастрофы прямо в окне браузера. И это делает атаку массовой: достаточно одного клика по ссылке из письма.
Чем CypherLoc отличается от старого «пугалова»
Классическое scareware обычно выглядело как навязчивый баннер: «у вас 999 вирусов», нажмите сюда. CypherLoc идёт дальше и строит ощущение, что вы реально потеряли контроль над компьютером, хотя по описанию исследователей это не «файловый» вредонос и не шифровальщик.
По данным Barracuda, сценарий такой: жертва получает фишинговое письмо с вредоносной ссылкой или заражённым вложением. После клика открывается страница, которая сначала выглядит обычной. А затем, при выполнении условий, превращается в «паническую машину».
Associate threat analyst Barracuda Megharaj Balaraddi описывает ключевую деталь: scareware активируется не всегда. Оно «просыпается» только при определённых условиях, например если на системе нет корректных инструментов сканирования безопасности. Такой триггер снижает шанс, что страницу быстро поймают автоматические проверки.
Как «блокировка браузера» выглядит технически
Когда триггер срабатывает, страница ведёт себя как ловушка. Она переводит браузер в полноэкранный режим, отключает привычные элементы управления и давит на психику сигналами тревоги.
- Полный экран: страница принудительно занимает весь экран.
- Блокировка действий: отключаются стандартные контекстные меню.
- Скрытие курсора: пропадает «якорь», который помогает ориентироваться.
- Звуковое давление: при кликах воспроизводятся предупреждающие звуки.
- Фейковые сообщения безопасности: экран заполняют «алармы» и требования срочно реагировать.
Отдельно злоумышленники добавили персонализацию. CypherLoc подтягивает и показывает на экране публичный IP-адрес жертвы. Это не взлом и не доступ к «секретным данным», но выглядит пугающе и «по-настоящему».
«Показ IP-адреса — психологический приём. Он делает предупреждение личным и усиливает ощущение срочности», — объясняет Balaraddi.
Дальше на странице появляется поддельное окно логина. Оно «неизбежно» не срабатывает, и это тоже часть сценария: пользователь пробует раз за разом и быстрее впадает в панику.
Зачем на экране рисуют телефон «поддержки Microsoft»
Главная цель CypherLoc — не «сломать Windows», а довести человека до звонка. На экране крупно показывают фальшивый номер «службы поддержки», а оператор по телефону выдаёт себя за сотрудника Microsoft.
- банковские реквизиты
- пароли
- платёжные данные
- любую другую персональную информацию
В этом и отличие от «настоящего» вредоноса: злоумышленники не обязаны обходить защиту ОС. Им достаточно, чтобы вы сами принесли данные в трубку.
Легитимные предупреждения безопасности не «запирают» браузер, не показывают номера телефонов и не требуют немедленных действий через всплывающие окна. Это один из немногих простых маркеров, который в 2026 году всё ещё работает.
По данным Barracuda, основной канал заражения в этой кампании — фишинговые письма, с которых и начинается переход на вредоносную страницу.
По материалам Barracuda и Cybernews.