Objaw
Podczas przeglądania internetu na laptopie Gigabyte nagle wyskakuje pełnoekranowy komunikat z czerwonym tłem i dźwiękiem alarmu, informujący o wykryciu kilku, kilkunastu, a czasem kilkuset wirusów. Komunikat często podszywa się pod system Windows, znanego producenta antywirusa albo nawet pod infolinię Microsoftu, podając numer telefonu do rzekomego wsparcia technicznego. Strona blokuje możliwość zamknięcia karty zwykłym kliknięciem, a próba zamknięcia przeglądarki bywa utrudniona przez wyskakujące okna z pytaniem o potwierdzenie opuszczenia strony. Czasem dodatkowo słychać syntetyczny głos ostrzegający przed „krytycznym zagrożeniem bezpieczeństwa". W innych przypadkach fałszywy alert pojawia się nie w przeglądarce, tylko jako powiadomienie systemowe udające komunikat zainstalowanego programu, mimo że na laptopie nie ma zainstalowanego żadnego takiego oprogramowania.
Możliwe przyczyny
- Wejście na złośliwą lub zainfekowaną stronę internetową, która wyświetla skrypt generujący fałszywy alert (tzw. scareware) — najczęstsza przyczyna, niezwiązana z faktycznym stanem laptopa.
- Reklama typu malvertising — złośliwa reklama wyświetlana nawet na legalnych, popularnych stronach za pośrednictwem sieci reklamowej, przekierowująca do fałszywego alertu.
- Zainstalowane wcześniej rozszerzenie przeglądarki lub program typu adware (oprogramowanie wyświetlające niechciane reklamy), które samo generuje fałszywe powiadomienia w regularnych odstępach czasu.
- Włączone powiadomienia push w przeglądarce dla strony, która wcześniej wyłudziła zgodę „Zezwól na powiadomienia" — po jej udzieleniu fałszywe alerty mogą pojawiać się nawet bez otwartej karty przeglądarki.
- Rzeczywista infekcja złośliwym oprogramowaniem, które generuje fałszywy komunikat jako element ataku socjotechnicznego, mający skłonić do zadzwonienia pod podany numer i podania danych karty płatniczej lub zdalnego dostępu do laptopa.
Co robimy
Diagnoza zaczyna się od ustalenia, czy komunikat pochodzi z przeglądarki (najczęstszy scenariusz) czy z systemu operacyjnego — to rozróżnienie decyduje o dalszych krokach. Sprawdzana jest lista zainstalowanych rozszerzeń przeglądarki oraz lista programów w systemie pod kątem obecności adware lub innego niechcianego oprogramowania (PUP — potencjalnie niechciany program). Weryfikowane są też ustawienia powiadomień push we wszystkich zainstalowanych przeglądarkach, ponieważ to jedno z najczęstszych źródeł powtarzających się fałszywych alertów, mylnie odbieranych przez klienta jako infekcja.
Jeśli fałszywy alert był jedynie stroną internetową, wystarcza wyczyszczenie danych przeglądarki, usunięcie podejrzanych rozszerzeń i cofnięcie uprawnień do powiadomień. Jeśli natomiast diagnoza wykaże obecność rzeczywistego złośliwego oprogramowania — co zdarza się, gdy klient wcześniej kliknął w fałszywy alert i pozwolił na zdalny dostęp lub zainstalował sugerowany „program naprawczy" — wykonywane jest pełne skanowanie systemu narzędziami antywirusowymi i antymalware, a w przypadkach głębszej infekcji reinstalacja systemu operacyjnego. Sprawdzana jest również historia logowań i zmian w systemie, jeśli klient przekazał zdalny dostęp nieznanej osobie podającej się za konsultanta, ponieważ w takiej sytuacji trzeba ustalić, czy doszło do pobrania dodatkowego złośliwego oprogramowania lub kradzieży danych logowania.
Warianty problemu
- Fałszywy alert przeglądarkowy — najprostszy do usunięcia, ograniczony do jednej karty lub okna przeglądarki, znika po jej wymuszonym zamknięciu.
- Fałszywe powiadomienia push — pojawiają się cyklicznie w rogu ekranu nawet po zamknięciu przeglądarki, wynikają z wcześniej udzielonej zgody na powiadomienia dla złośliwej strony.
- Fałszywy alert z numerem telefonu (tech support scam) — najbardziej niebezpieczny wariant, celowo skonstruowany, żeby skłonić do kontaktu telefonicznego z oszustami podającymi się za wsparcie techniczne.
- Adware generujący komunikaty systemowe — program zainstalowany wcześniej (często razem z innym, pozornie darmowym oprogramowaniem) wyświetla powiadomienia przypominające ostrzeżenia antywirusowe.
- Prawdziwy alert antywirusowy o rzeczywistym zagrożeniu — wygląda inaczej niż fałszywe komunikaty (pochodzi z konkretnego, zainstalowanego programu antywirusowego, ma spójną szatę graficzną z resztą jego interfejsu) i wymaga realnej reakcji, a nie ignorowania.
Błędy przy próbie naprawy samodzielnie
- Dzwonienie pod numer podany w fałszywym alercie — prowadzi do rozmowy z oszustem, który będzie nakłaniał do zainstalowania oprogramowania do zdalnego dostępu lub podania danych karty płatniczej za rzekomą naprawę.
- Instalowanie „zalecanego" programu antywirusowego pobranego bezpośrednio z fałszywego alertu — w rzeczywistości bywa to kolejne złośliwe oprogramowanie albo fałszywy skaner wymuszający płatność.
- Podawanie zdalnego dostępu do laptopa osobie, która zadzwoniła lub z którą skontaktowano się po numerze z alertu.
- Wielokrotne resetowanie laptopa lub próby naprawy systemu bez uprzedniego sprawdzenia, czy problem w ogóle dotyczy systemu, a nie tylko jednej karty przeglądarki — niepotrzebnie komplikuje to sytuację i może prowadzić do utraty danych przy nieprzemyślanym przywracaniu ustawień fabrycznych.
- Ignorowanie każdego kolejnego komunikatu jako „na pewno fałszywego" bez sprawdzenia — część klientów w ten sposób przeocza rzeczywisty alert od zainstalowanego programu antywirusowego.
Ile to trwa
Diagnoza laptopa jest bezpłatna. W przypadku prostego fałszywego alertu przeglądarkowego naprawa ogranicza się zwykle do jednej wizyty i zajmuje niewiele czasu. Gdy konieczne jest usunięcie adware lub głębsze czyszczenie systemu, cały proces z reguły nie przekracza 3 dni. Skanowanie i czyszczenie systemu z niechcianego oprogramowania może zająć do 24 godzin, przy czym nie jest to usługa wykonywana na miejscu u klienta.
Co klient może zrobić sam, zanim odda sprzęt — i czego nie robić
- Zamknąć przeglądarkę poprzez Menedżera zadań (kombinacja klawiszy Ctrl+Shift+Esc), jeśli standardowe zamknięcie okna jest zablokowane przez fałszywy alert.
- Nie dzwonić pod numer telefonu wyświetlony w komunikacie, niezależnie od tego, jak pilnie brzmi ostrzeżenie.
- Sprawdzić w ustawieniach przeglądarki listę stron, którym udzielono zgody na powiadomienia, i cofnąć zgodę dla nieznanych adresów.
- Nie podawać danych karty płatniczej ani nie instalować żadnego oprogramowania sugerowanego bezpośrednio przez podejrzany komunikat.
- Jeśli doszło już do udzielenia zdalnego dostępu nieznanej osobie, odłączyć laptop od internetu i jak najszybciej skontaktować się z bankiem, jeśli podane zostały jakiekolwiek dane finansowe.
- Nie przywracać ustawień fabrycznych na własną rękę, jeśli na dysku znajdują się ważne, niekopiowane dane — może to skomplikować ewentualne odzyskanie plików.
Kiedy to nie jest ta usterka
Jeśli pliki na laptopie zostały rzeczywiście zaszyfrowane, a ich nazwy zmieniły się na losowy ciąg znaków z żądaniem okupu, nie jest to fałszywy alert, tylko realny atak ransomware — złośliwe oprogramowanie szyfrujące dane — wymagający zupełnie innego postępowania, w tym jak najszybszego odłączenia laptopa od sieci. Podobnie, gdy laptop faktycznie działa wolniej, przegrzewa się lub restartuje się bez powodu, a komunikat o wirusie pojawił się przy okazji, warto sprawdzić, czy przyczyną nie jest usterka sprzętowa, np. zapchany układ chłodzenia, a nie samo oprogramowanie. Rozróżnienie tych sytuacji opiera się na tym, czy problem znika po zamknięciu przeglądarki i restarcie systemu, czy utrzymuje się niezależnie od uruchomionych programów.
Najczęstsze pytania
- Czy sam fakt zobaczenia takiego komunikatu oznacza, że laptop jest zainfekowany? Nie zawsze — w większości przypadków to strona internetowa wyświetla fałszywy alert bez żadnego wpływu na system, ale odróżnienie tego od realnej infekcji wymaga sprawdzenia.
- Dlaczego takie powiadomienia wracają nawet po zamknięciu przeglądarki? Zwykle wynika to z wcześniej udzielonej zgody na powiadomienia push dla złośliwej strony — trzeba ją cofnąć w ustawieniach przeglądarki.
- Czy trzeba przeinstalować cały system po takim alercie? W większości przypadków nie — dopiero jeśli diagnoza wykaże realne złośliwe oprogramowanie lub jeśli klient udzielił zdalnego dostępu nieznanej osobie, reinstalacja bywa zalecana.
- Czy wbudowany w Windows program antywirusowy wystarczy do ochrony przed takimi alertami? Ogranicza część zagrożeń, ale fałszywe alerty pochodzą głównie z przeglądarki i reklam internetowych, więc kluczowe jest też ostrożne korzystanie z powiadomień i rozszerzeń.
- Czy warto zgłosić taki numer telefonu jako oszustwo? To decyzja indywidualna klienta, niezwiązana z samą naprawą laptopa — serwis skupia się na usunięciu przyczyny i zabezpieczeniu systemu.
Warunki
Diagnoza laptopa Gigabyte pod kątem fałszywych alertów i ewentualnej rzeczywistej infekcji jest bezpłatna. Sprzęt odbierany jest od klienta i zwracany bez opłat, dojazd do klienta jest bezpłatny, a na czas naprawy dostępny jest bezpłatny laptop zastępczy. Naprawę wykonują serwisanci serwisu, nie podwykonawcy. Wycena prac związanych z czyszczeniem systemu z niechcianego oprogramowania ustalana jest indywidualnie po bezpłatnej diagnozie, zanim naprawa się rozpocznie. Na wykonane usługi udzielana jest gwarancja do 12 miesięcy. Serwis domyślnie pracuje bez hasła klienta i prosi o nie tylko wtedy, gdy jest to niezbędne do sprawdzenia lub wykonania naprawy, zawsze wyjaśniając, do czego posłuży. Zamów bezpłatny odbiór laptopa i zgłoś naprawę, jeśli fałszywe alerty pojawiają się regularnie lub istnieje podejrzenie rzeczywistej infekcji.