Tarcza blokuje fałszywą aktualizację
Zagrożenia

Fałszywa aktualizacja przeglądarki lub programu – jak rozpoznać oszustwo?

Jeżeli komunikat o aktualizacji pojawił się na przypadkowej stronie i nakłania do pobrania pliku, instalacji rozszerzenia, wyłączenia programu ochronnego albo wklejenia polecenia do systemu, nie wykonuj instrukcji. Zamknij kartę i samodzielnie sprawdź aktualizacje w ustawieniach programu, systemowym sklepie z aplikacjami lub na oficjalnej stronie producenta.

Prawdziwa aktualizacja przeglądarki zwykle jest pobierana automatycznie albo uruchamiana z jej własnego menu. Strona internetowa nie powinna wymagać instalowania pliku tylko po to, aby wyświetlić film, dokument, CAPTCHA lub dalszą część artykułu.

Dlaczego fałszywe aktualizacje są skuteczne?

Regularne instalowanie poprawek rzeczywiście jest ważne. Aktualizacje usuwają luki, poprawiają stabilność i ograniczają ryzyko wykorzystania znanych błędów. Więcej o ich znaczeniu można przeczytać w artykule Dlaczego warto aktualizować system operacyjny?.

Oszuści wykorzystują ten prawidłowy nawyk. Przygotowują stronę przypominającą komunikat Chrome, Edge, Firefoksa, systemu Windows albo popularnego programu. Może ona wyświetlać logo, pasek postępu, numer wersji i ostrzeżenie o rzekomej luce bezpieczeństwa.

Fałszywy komunikat może pojawić się:

  • po wejściu na złośliwą stronę,
  • po kliknięciu reklamy,
  • w wyniku przekierowania z innego serwisu,
  • jako powiadomienie wysłane przez stronę,
  • po zainstalowaniu podejrzanego rozszerzenia,
  • na legalnej witrynie wyświetlającej zainfekowaną reklamę,
  • w wiadomości e-mail lub komunikatorze.

Obecność komunikatu na znanej stronie nie gwarantuje więc, że pochodzi on od jej właściciela. Mozilla wskazuje, że fałszywe aktualizacje mogą być rozpowszechniane przez systemy reklamowe i pojawiać się także podczas odwiedzania prawidłowych witryn.

Jak wygląda fałszywa aktualizacja?

Najczęściej próbuje wywołać presję. Informuje, że przeglądarka jest „krytycznie nieaktualna”, komputer został zainfekowany albo bez natychmiastowej instalacji nie będzie można dalej korzystać ze strony.

Szczególnie podejrzane są komunikaty zawierające polecenia takie jak:

  • „Pobierz aktualizację, aby obejrzeć film”,
  • „Twoja przeglądarka nie obsługuje tego dokumentu”,
  • „Zainstaluj nowy kodek”,
  • „Wykryto krytyczny błąd bezpieczeństwa”,
  • „Aktualizacja jest wymagana, aby kontynuować”,
  • „Wyłącz program antywirusowy przed instalacją”,
  • „Naciśnij Win+R i wklej skopiowane polecenie”,
  • „Zainstaluj rozszerzenie, aby potwierdzić, że nie jesteś robotem”.

Fałszywa aktualizacja może prowadzić do instalacji programu wykradającego hasła, narzędzia zdalnego dostępu, szkodliwego rozszerzenia, oprogramowania wyświetlającego reklamy albo programu pobierającego kolejne zagrożenia.

Nie musi przy tym wyglądać amatorsko. Logo, kolory i układ prawdziwego komunikatu można łatwo skopiować. O wiarygodności nie świadczy również kłódka przy adresie strony. HTTPS oznacza, że połączenie z daną domeną jest szyfrowane, ale nie potwierdza uczciwości jej właściciela.

Sygnały ostrzegawcze fałszywej aktualizacji

SygnałDlaczego powinien wzbudzić podejrzenie?
Komunikat znajduje się wewnątrz przypadkowej stronyWitryna może imitować wygląd przeglądarki lub systemu
Aktualizacja jest potrzebna do obejrzenia filmuNowoczesne przeglądarki nie wymagają instalowania przypadkowych kodeków ze stron
Strona wymusza pobranie plikuChrome, Edge i Firefox mają własne mechanizmy aktualizacji
Adres nie należy do producentaPlik może pochodzić z domeny utworzonej wyłącznie na potrzeby oszustwa
Pojawia się presja czasuOszust chce ograniczyć możliwość sprawdzenia informacji
Trzeba wyłączyć antywirusa lub SmartScreenPrawidłowa aktualizacja nie powinna wymagać rezygnacji z ochrony
Plik jest umieszczony w archiwum z hasłemMoże to służyć utrudnieniu jego analizy przez zabezpieczenia
Strona każe otworzyć PowerShell, Terminal albo okno UruchamianieTo częsty sposób nakłaniania użytkownika do samodzielnego uruchomienia złośliwego kodu
Instalator ma nieznanego wydawcęNie potwierdza to pochodzenia pliku od producenta programu
Komunikat wraca po zamknięciu przeglądarkiMoże pochodzić z powiadomień strony, rozszerzenia lub niechcianego programu

Pojedynczy sygnał nie zawsze przesądza o oszustwie. Kilka występujących jednocześnie powinno jednak wystarczyć, aby przerwać instalację.

Czy strona może wykryć, że przeglądarka jest nieaktualna?

Strona może otrzymać pewne informacje o przeglądarce, systemie i obsługiwanych funkcjach. Może więc stwierdzić, że używana wersja prawdopodobnie nie obsługuje określonego rozwiązania.

Nie oznacza to, że należy korzystać z przedstawionego na stronie instalatora. Prawidłowa witryna może poinformować o problemie ze zgodnością, ale aktualizację najlepiej sprawdzić niezależnie — bez klikania przycisku znajdującego się w komunikacie.

Strona oglądana w Chrome nie ma również uzasadnionego powodu, aby oferować aktualizację odtwarzacza, programu biurowego, antywirusa lub sterownika. W takim przypadku komunikat należy traktować jako szczególnie podejrzany.

Jak bezpiecznie sprawdzić aktualizację przeglądarki?

Nie korzystaj z linku w wyskakującym oknie. Zamknij je i otwórz właściwe ustawienia programu.

Google Chrome

Chrome zazwyczaj pobiera aktualizacje w tle. Aby sprawdzić je ręcznie:

  1. otwórz menu z trzema kropkami,
  2. wybierz Pomoc,
  3. przejdź do Google Chrome – informacje,
  4. poczekaj na sprawdzenie aktualizacji,
  5. uruchom ponownie przeglądarkę, jeżeli pojawi się taka możliwość.

Sama strona internetowa nie musi dostarczać oddzielnego instalatora aktualizacji Chrome.

Microsoft Edge

W Edge:

  1. otwórz menu z trzema kropkami,
  2. wybierz Pomoc i opinie,
  3. kliknij Microsoft Edge – informacje,
  4. poczekaj na pobranie aktualizacji,
  5. uruchom ponownie przeglądarkę.

Można również samodzielnie wpisać w pasku adresu edge://settings/help. Nie kopiuj tego ani żadnego innego polecenia z podejrzanej strony do PowerShella lub okna Uruchamianie.

Mozilla Firefox

W Firefoxie:

  1. otwórz menu,
  2. wybierz Pomoc,
  3. kliknij O programie Firefox,
  4. poczekaj, aż program sprawdzi dostępność nowej wersji,
  5. uruchom go ponownie po pobraniu aktualizacji.

Firefox w większości przypadków aktualizuje się automatycznie. Mozilla ostrzega, że strony żądające ręcznego pobrania i uruchomienia „pilnej aktualizacji” mogą rozpowszechniać złośliwe oprogramowanie.

Safari

Safari na współczesnych urządzeniach Apple jest aktualizowane razem z macOS, iOS lub iPadOS. Aktualizacji należy szukać w ustawieniach systemu, a nie w instalatorze pobranym z odwiedzanej witryny.

Apple nie udostępnia aktualnego Safari dla Windows. Strona proponująca „nową wersję Safari dla Windows” nie oferuje współczesnej, obsługiwanej wersji tej przeglądarki.

Jak aktualizować inne programy?

Sposób zależy od źródła instalacji. Najbezpieczniejsze miejsca to:

  • funkcja Sprawdź aktualizacje wewnątrz programu,
  • Microsoft Store,
  • Mac App Store,
  • Google Play,
  • App Store,
  • systemowy menedżer pakietów,
  • oficjalna strona producenta wpisana samodzielnie w pasku adresu.

Jeżeli program został zainstalowany ze sklepu, jego aktualizacja również powinna odbywać się przez ten sklep. W firmie oprogramowanie może być zarządzane przez dział IT i użytkownik nie powinien samodzielnie pobierać instalatorów.

Uważaj na reklamy w wynikach wyszukiwania. Zamiast wpisywać „pobierz aktualizację programu” i wybierać pierwszy odnośnik, przejdź bezpośrednio na znaną domenę producenta. Nie korzystaj z serwisów zbierających instalatory różnych aplikacji, jeżeli ten sam plik można uzyskać z oficjalnego źródła.

Czy rozszerzenie pliku pozwala rozpoznać zagrożenie?

Rozszerzenie informuje, z jakim typem pliku masz do czynienia, ale samo nie pozwala stwierdzić, czy jest on bezpieczny. Szczególną ostrożność zachowaj wobec plików takich jak:

  • .exe,
  • .msi,
  • .scr,
  • .bat,
  • .cmd,
  • .js,
  • .vbs,
  • .zip,
  • .rar,
  • .apk.

Plik nazwany Aktualizacja.pdf.exe nie jest dokumentem PDF, lecz programem wykonywalnym. Windows może domyślnie ukrywać ostatnie rozszerzenie, dlatego warto w Eksploratorze plików włączyć wyświetlanie rozszerzeń nazw plików.

Na Androidzie poważnym ostrzeżeniem jest propozycja pobrania pliku APK z przypadkowej strony. Na iPhonie podejrzenie powinny wzbudzić polecenia instalowania nieznanego profilu konfiguracyjnego, certyfikatu, VPN albo systemu zarządzania urządzeniem.

Czym jest metoda „wklej polecenie, aby naprawić problem”?

Fałszywa aktualizacja nie zawsze pobiera gotowy instalator. Coraz częściej strona wyświetla instrukcję, aby:

  1. nacisnąć określoną kombinację klawiszy,
  2. otworzyć okno Uruchamianie, PowerShell lub Terminal,
  3. wkleić automatycznie skopiowaną treść,
  4. zatwierdzić ją klawiszem Enter.

Metoda ta bywa nazywana ClickFix. Microsoft opisuje ją jako atak socjotechniczny, w którym użytkownik zostaje nakłoniony do samodzielnego uruchomienia złośliwego polecenia. Może ono pobrać dodatkowe pliki albo uruchomić narzędzie umożliwiające napastnikowi dalsze działania.

Prawdziwa aktualizacja popularnej przeglądarki nie wymaga wklejania poleceń do PowerShella. Dotyczy to również fałszywych CAPTCHA, które polecają wykonanie kilku skrótów klawiaturowych.

Jeśli tylko skopiowałeś polecenie, ale go nie wkleiłeś i nie uruchomiłeś, kod nie powinien zostać wykonany. Jeżeli wkleiłeś go do konsoli lub okna Uruchamianie i zatwierdziłeś, potraktuj sytuację jak uruchomienie podejrzanego programu.

Jak zamknąć podejrzany komunikat?

Przycisk „X” może być częścią strony i prowadzić do pobrania pliku. Bezpieczniej:

  • nacisnąć Ctrl+W, aby zamknąć kartę,
  • użyć Alt+F4, jeśli cała przeglądarka została zablokowana,
  • nacisnąć Esc, jeśli strona przeszła w tryb pełnoekranowy,
  • na telefonie zamknąć kartę z poziomu widoku otwartych kart,
  • w razie problemów zakończyć działanie przeglądarki.

Po ponownym uruchomieniu nie przywracaj automatycznie podejrzanej karty. Sprawdź też folder pobierania, ponieważ strona mogła rozpocząć pobieranie bez dodatkowego pytania.

Pobrałem fałszywą aktualizację, ale jej nie uruchomiłem

Samo zapisanie pliku na dysku zwykle nie oznacza jeszcze, że instalacja została wykonana. Nie otwieraj go jednak, nie rozpakowuj i nie przesyłaj innej osobie.

Należy:

  1. usunąć plik z folderu pobierania,
  2. opróżnić kosz,
  3. uruchomić skanowanie programem ochronnym,
  4. sprawdzić historię pobierania,
  5. zamknąć stronę, z której pochodził plik,
  6. zaktualizować przeglądarkę z jej właściwego menu.

Nie wracaj na stronę, aby ponownie sprawdzić komunikat. Nie wysyłaj również pliku na przypadkową witrynę obiecującą analizę „online”.

Uruchomiłem fałszywą aktualizację – co zrobić?

Jeżeli plik został otwarty, instalator uruchomiony, polecenie wklejone do PowerShella albo program otrzymał uprawnienia administratora, ryzyko jest znacznie większe.

W pierwszej kolejności:

  1. odłącz komputer od internetu i sieci lokalnej,
  2. nie loguj się na nim do poczty, banku ani innych ważnych usług,
  3. z innego, zaufanego urządzenia zmień najważniejsze hasła,
  4. uruchom pełne skanowanie systemu,
  5. sprawdź ostatnio zainstalowane aplikacje i rozszerzenia,
  6. sprawdź programy uruchamiane razem z systemem,
  7. poinformuj dział IT, jeżeli jest to urządzenie służbowe.

W Windows można skorzystać także z funkcji Microsoft Defender Offline, która uruchamia skanowanie poza zwykłym środowiskiem działającego systemu. Nie daje ona jednak gwarancji usunięcia każdego zagrożenia. Jeżeli komputer nadal zachowuje się nietypowo albo nie można wiarygodnie ocenić jego stanu, potrzebna może być pomoc specjalisty lub ponowna instalacja systemu.

Szczegółowe działania dla różnych scenariuszy opisuje poradnik Co zrobić po kliknięciu w podejrzany link? Instrukcja krok po kroku. Informacje o możliwych skutkach infekcji znajdziesz również w materiale dotyczącym rodzajów wirusów komputerowych.

Dlaczego fałszywy alert pojawia się po zamknięciu strony?

Jeśli ostrzeżenie wraca w prawym dolnym rogu pulpitu, nie musi być komunikatem systemu ani programu antywirusowego. Może pochodzić z powiadomień przeglądarki, na które użytkownik wcześniej wyraził zgodę.

Sprawdź w ustawieniach przeglądarki listę witryn uprawnionych do wysyłania powiadomień i usuń nieznane adresy. Następnie przejrzyj rozszerzenia oraz ostatnio instalowane programy.

Powtarzające się przekierowania, samoczynnie otwierane karty i zmieniona wyszukiwarka mogą wskazywać na niechciane rozszerzenie lub oprogramowanie reklamowe. W takim przypadku wykonaj pełne skanowanie systemu. Warto także sprawdzić konfigurację opisaną w poradniku Jak ustawić filtr antyphishingowy w przeglądarce?.

Najbezpieczniejsza aktualizacja zaczyna się poza komunikatem

Nie trzeba rozstrzygać, czy okno wygląda wystarczająco wiarygodnie. Wystarczy je zamknąć i niezależnie sprawdzić aktualizację w samym programie, sklepie z aplikacjami albo ustawieniach systemu.

Jeżeli prawdziwa aktualizacja istnieje, będzie dostępna również tam. Jeśli program informuje, że jest aktualny, plik oferowany przez przypadkową stronę nie jest potrzebny. Szczególnie stanowczo należy odrzucać polecenia wyłączenia zabezpieczeń, instalacji nieznanego rozszerzenia oraz wklejania komend do PowerShella lub Terminala.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *