Some checks failed
Published content check / validate (push) Has been cancelled
Разбор цепочки hidemydiscord.com: zip с вложенным RAR 7 под паролем, внутри настоящая сборка Flowseal плюс bin/StartWin.exe на 6,2 МБ, который запускают 21 из 23 стартовых скриптов строкой выше winws.exe. Загрузчик написан на Go, имена функций не скрыты: downloadFile, decryptBlob, launchPayload, runExe, runBat, runTxtManifest. Ядро winws.exe пропатчено под свой бренд (53 байта: git-хэш заменён на hidemydiscord.com), из-за чего не сходится с официальным хэшем. Раздача спрятана в профильном репозитории LimeChairmanDirect, найденном по ID из ссылки на файл; аккаунт создан через 4 минуты после Quantumfirear. Добавлен раздел 10 в каталог вирусных сборок и кросс-ссылки. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
208 lines
35 KiB
Markdown
208 lines
35 KiB
Markdown
---
|
||
date: 2026-08-11
|
||
tags:
|
||
- zapret
|
||
- вирусы
|
||
- malware
|
||
- безопасность
|
||
- github
|
||
- касперский
|
||
aliases:
|
||
- Fixit вирус
|
||
- Fixit обход блокировок это развод
|
||
- fixitlab.cc отзывы
|
||
- Arcane Stealer что это
|
||
- Fixit.bat что делает
|
||
- Фиксит обход блокировок скачать
|
||
- Касперский про Fixit
|
||
- Прав ли Касперский про Zapret
|
||
link: https://www.kaspersky.ru/blog/arcane-stealer-disguised-as-fixit-circumvention-tool/41491/
|
||
---
|
||
|
||
# 🪤 Fixit — приманка для стилера Arcane, а не обход блокировок. И где Касперский бывает прав
|
||
|
||
![[fixit-arcane-stealer-header.png]]
|
||
|
||
> [!info] О чём заметка
|
||
> «Fixit» подаётся как удобный обход блокировок YouTube, Discord и Telegram без VPN: красивый сайт, обещание «стабильность 100 %», кнопка «Скачать Fixit». Программы за этим нет — есть архив, при запуске которого на компьютер ставятся стилер **Arcane** (крадёт пароли, куки, переписки, кошельки) и майнер криптовалюты. Схему разобрал «Лаборатория Касперского»; здесь её содержание пересказано, ключевые факты перепроверены независимо, а заодно разобран более общий вопрос — почему в одних случаях детектам этого вендора стоит верить, а в других его же предупреждение о «вирусе» ничего не значит. Каталог других вирусных сборок — в [[virus|заметке о вирусах в Zapret]].
|
||
|
||
*Fixit обход блокировок — это вирус? Что делает Fixit.bat, стоит ли качать с fixitlab.cc, что за Arcane Stealer и прав ли Касперский, когда ругается на Zapret — разбор на 11 августа 2026.*
|
||
|
||
## TL;DR
|
||
- **Fixit — не программа, а приманка.** По формулировке Касперского, единственное её предназначение — заставить пользователя скачать архив и самому установить вредонос с помощью BAT-файла.
|
||
- Домены кампании `fixitlab[.]cc` и `fix-it[.]cc` зарегистрированы 21 и 20 февраля 2026 — это подтверждается публичным WHOIS и совпадает с началом волны роликов на YouTube (не менее 20 видео, суммарно свыше 20 000 просмотров на момент обнаружения).
|
||
- Внутри архива: текстовая инструкция, **легальный** `WinRAR.exe`, зашифрованный `data.bin` и `Fixit.bat`, который всё это расшифровывает и запускает. Антивирусу почти нечего ловить до момента запуска — вредоносная часть лежит зашифрованной.
|
||
- Ставятся сразу две вещи: стилер **Arcane** и майнер Monero, а на экране в это время крутится «прогресс установки утилиты».
|
||
- Arcane забирает пароли, куки и банковские карты из браузеров (умеет расшифровывать браузерные ключи), данные Telegram, Discord, Signal, Viber, Steam, Epic Games, Riot, Battle.net, криптокошельки, `ngrok`, FileZilla, Outlook, скриншоты экрана и **пароли сохранённых Wi-Fi-сетей**.
|
||
- По телеметрии Касперского жертвами стали сотни пользователей из России; сайт кампании на момент публикации разбора продолжал работать и продвигаться.
|
||
- Та же схема живёт и на GitHub: репозитории `limitministerflex/obhod-zapreta-whitelists` и `SpikeServiceForce/polaris-vpn-pro-obhod` вообще не содержат программы — только ссылку через сокращатель `bit.ly` на домен-двойник `github[.]guru`. Аккаунты зарегистрированы 6 июня 2026 с интервалом **1 минута 36 секунд**.
|
||
- Про антивирус: в этой конкретной истории Касперский прав, и его признаки («не запускай BAT-файл», «не отключай защиту») универсальны. Но тот же вендор помечает как угрозу и **сам открытый Zapret** — там речь о совсем другом типе детекта, и путать их нельзя. Разбор различия — в разделе «Где Касперский прав, а где нет».
|
||
|
||
> [!warning] Что здесь чьё
|
||
> Описание кампании, состав архива, список украденных данных и оценка числа жертв — **пересказ разбора «Лаборатории Касперского»**, а не собственное исследование; проверить это независимо (например, распаковкой образца) в рамках заметки не удалось, поэтому источник указан явно. Самостоятельно перепроверены и приведены с датами: WHOIS обоих доменов, их текущая доступность, устройство связанных GitHub-репозиториев и цепочка ссылок из релиза. Все проверки сделаны 11 августа 2026.
|
||
|
||
## Как выглядит приманка
|
||
|
||
Сильная сторона схемы — оформление. Это не кривой сайт с кнопкой «скачать.exe», а аккуратный лендинг с продуктовой версткой: обещание доступа к YouTube, Discord и Telegram «без VPN, без лишних действий», плашки «Доступ к любимым сервисам», «Без потери скорости», карточка «Fixit Engine» с показателями «Стабильность 100 %», «Задержка низкая», «Режим без VPN».
|
||
|
||
![[fixit-landing-fixitlab-2026-08.webp]]
|
||
|
||
Ни одно из этих утверждений не описывает реальную программу — проверить «стабильность 100 %» не на чем, потому что продукта не существует. Формулировки при этом подобраны точно под запрос человека, уставшего от блокировок: не «взломай», а «просто запусти и пользуйся».
|
||
|
||
**Проще говоря:** злоумышленники вложились не в код, а в дизайн доверия. Нарисовать интерфейс с цифрами «100 %» дешевле, чем написать обход DPI, а работает на неподготовленного пользователя лучше.
|
||
|
||
Продвижение шло через YouTube: по данным Касперского, с конца февраля 2026 на разных каналах вышло не менее 20 роликов о Fixit, набравших в сумме более 20 000 просмотров. Ролик снимает главный вопрос новичка — «а это точно работает?»: на видео что-то запускается, что-то открывается, ссылка лежит в описании.
|
||
|
||
## Что происходит после скачивания
|
||
|
||
В архиве лежат четыре вещи: текстовая инструкция, настоящий исполняемый файл WinRAR, зашифрованный файл `data.bin` и `Fixit.bat`. Вредоносного кода в привычном виде — отдельного `.exe` с подозрительным именем — там нет.
|
||
|
||
Работу выполняет пользователь. Инструкция просит запустить `Fixit.bat`; тот распаковывает и расшифровывает `data.bin` с помощью приложенного WinRAR и запускает результат. Касперский отдельно отмечает, на кого рассчитан такой сценарий: пошаговые инструкции с «сначала отключи защиту, потом запусти файл» привычны тем, кто ставил пиратские копии игр и взломанные программы.
|
||
|
||
На экране в это время показывается индикатор установки «утилиты». Фактически ставятся две программы: стилер Arcane и майнер криптовалюты Monero — её выбирают за то, что транзакции труднее отследить.
|
||
|
||
> [!example] На пальцах
|
||
> Схема повторяет фокус с посылкой: коробка сама по себе безобидна, отпечатков на ней нет, замок вскрывает получатель — своими руками и по приложенной записке. Для антивируса, который смотрит файлы на диске, в архиве нет исполняемого вредоноса: есть легальный архиватор и зашифрованные данные. Вредоносным всё становится в момент, когда пользователь выполняет инструкцию.
|
||
|
||
Именно поэтому [[virus|общий чек-лист проверки сборок]] содержит пункт про запароленные архивы и просьбы отключить антивирус: шифрование содержимого нужно не для приватности, а чтобы защита не увидела начинку до запуска.
|
||
|
||
## Что крадёт Arcane
|
||
|
||
Arcane — стилер, впервые замеченный в конце 2024 года; в новой волне, по описанию Касперского, функциональность кражи не изменилась, но переработан механизм противодействия анализу в антивирусных песочницах. Собираемое им можно разложить на четыре группы.
|
||
|
||
**Учётные данные из браузеров.** Логины, пароли, файлы cookie, данные банковских карт. Отдельно отмечено, что стилер умеет расшифровывать ключи шифрования браузеров — то есть встроенная защита сохранённых паролей его не останавливает.
|
||
|
||
**Данные приложений.** VPN-клиенты, мессенджеры (Telegram, Discord, Signal, Viber и другие), игровые клиенты (Steam, Epic Games, Riot Client, Battle.net), криптокошельки (Ethereum, Electrum, Atomic, Coinomi), сетевые утилиты (`ngrok`, FileZilla, DynDNS), почтовый клиент Outlook.
|
||
|
||
**Слепок системы.** Версия Windows и её лицензионный ключ, имя пользователя, местоположение, характеристики процессора, памяти, видеокарты, список дисков и USB-устройств, перечень установленных антивирусов.
|
||
|
||
**Всё остальное, до чего дотянулся.** Скриншоты экрана, список запущенных процессов, данные о доступных Wi-Fi-сетях **вместе с паролями**.
|
||
|
||
Практический смысл этого списка: украденной куки достаточно, чтобы зайти в аккаунт без пароля и без второго фактора, а угнанная сессия Telegram или Discord превращается в рассылку той же приманки вашим контактам — от вашего имени, что резко повышает доверие следующей жертвы.
|
||
|
||
> [!danger] Если запускали Fixit
|
||
> Считайте скомпрометированными все аккаунты, в которые вы входили с этого компьютера. Порядок действий тот же, что в разделе «Что делать, если запустил» [[discord-cdn-fix-fake-repos-june-2026|разбора сети клонов]]: отключить интернет, проверить систему антивирусом, сменить пароли **с другого, чистого устройства**, завершить все активные сессии в Telegram, Discord и почте, включить двухфакторную аутентификацию, проверить автозагрузку и планировщик задач. Отдельно смените пароль домашней Wi-Fi-сети — он тоже в списке того, что забирает Arcane.
|
||
|
||
## Что удалось проверить самостоятельно
|
||
|
||
Разбор вендора — это утверждение, которое стоит уметь проверить хотя бы частично. Публичный WHOIS доступен любому и подтверждает даты регистрации доменов (проверка 11 августа 2026):
|
||
|
||
| Домен | Дата регистрации | Регистратор | Состояние на 11 августа 2026 |
|
||
| --- | --- | --- | --- |
|
||
| `fix-it[.]cc` | 20 февраля 2026, 16:35 UTC | NICENIC INTERNATIONAL GROUP | резолвится, стоит за Cloudflare, отвечает `403` на прямой запрос |
|
||
| `fixitlab[.]cc` | 21 февраля 2026, 13:54 UTC | CNOBIN INFORMATION TECHNOLOGY (Гонконг) | из сети проверки DNS-запрос завершается ошибкой `SERVFAIL`; лендинг при этом продолжает открываться у пользователей |
|
||
|
||
Оба домена оплачены ровно на год — до 20 и 21 февраля 2027. Это типичный горизонт планирования такой кампании: год существования достаточно, а дальше домен просто бросают.
|
||
|
||
**Возраст домена — самый дешёвый способ проверки, и он работает всегда.** Настоящий инструмент обхода блокировок с живым сообществом не может иметь домен, зарегистрированный полгода назад и никем не упоминавшийся раньше. Смотрится одной командой:
|
||
|
||
```bash
|
||
whois fixitlab.cc | grep -i "creation date"
|
||
```
|
||
|
||
Расхождение в доступности `fixitlab[.]cc` (у одних открывается, у других не резолвится) объясняется по-разному — от гео-зависимой выдачи DNS до блокировок на стороне провайдера, — и в рамках проверки причину установить не удалось. Важно другое: **недоступность сайта из одной сети не означает, что кампания закончилась**.
|
||
|
||
## Та же схема на GitHub: ссылка вместо программы
|
||
|
||
Fixit раздаётся с собственного сайта, но у той же экономики есть ветка на GitHub — и там приём ещё аккуратнее. Разберём `limitministerflex/obhod-zapreta-whitelists` (создан 21 июля 2026), описание которого обещает «свободный доступ к сети», «высокую скорость» и «стабильную работу приложений без сложных ручных настроек».
|
||
|
||
Особенность в том, что **вредоносного файла в репозитории нет вообще**. Внутри лежит имитация проекта:
|
||
|
||
- три файла `contributing.md`, `license.md` и `security.md` **ровно по 18 237 байт каждый** — это один и тот же текст-приманка с бейджами «Загрузки 40K+» и «Рейтинг 4.8/5», продублированный под тремя именами (README при этом отсутствует);
|
||
- `api.rs` на 534 668 байт — сгенерированный код на Rust, где функции называются `handler_pPLg0P`, `handler_GvjkD3` и каждая делает одно и то же: обрезает пробелы у строки и возвращает её длину;
|
||
- пустые папки `modules`, `plugins`, `middleware`, `utils`, `src` — каркас «серьёзного продукта».
|
||
|
||
В разделе релизов вместо файла — картинка-кнопка «Download» со ссылкой на сокращатель `bit.ly`. Проверка перехода 11 августа 2026: `bit.ly/4wNlrHk` ведёт на `github[.]guru/s/CQoYLz7a` — домен, подобранный так, чтобы в адресной строке читалось знакомое слово «github». На момент проверки этот домен уже не резолвится (`NXDOMAIN`), то есть цепочку либо перенастроили, либо бросили.
|
||
|
||
**Проще говоря:** на GitHub выложена вывеска, а товар лежит по ссылке, которую владелец меняет в любой момент из своего кабинета в сокращателе. Сканировать площадке нечего — вредоносного кода в репозитории нет. Жалоба на конкретный файл тоже не сработает: файла нет.
|
||
|
||
Что эти раздачи выдаёт — так это конвейерная природа аккаунтов:
|
||
|
||
| Аккаунт | Зарегистрирован | Мусорный репозиторий | «Продуктовый» репозиторий |
|
||
| --- | --- | --- | --- |
|
||
| `limitministerflex` | 6 июня 2026, 04:37:05 UTC | `uhjytukq` (04:39:42) | `obhod-zapreta-whitelists` (21 июля 2026) |
|
||
| `SpikeServiceForce` | 6 июня 2026, 04:38:41 UTC | `awlgzepe` (04:41:07) | `polaris-vpn-pro-obhod` (21 июля 2026) |
|
||
|
||
Два «независимых» автора зарегистрированы с разницей в 1 минуту 36 секунд, у каждого сразу создан репозиторий со случайным набором букв, а витрины подняты в один и тот же день, полтора месяца спустя. Шаблон файлов-наполнителей у них общий, отличается только размер: 18 237 байт против 19 807.
|
||
|
||
### Масштаб: 39 аккаунтов за шесть минут одного утра
|
||
|
||
Эти двое — не пара энтузиастов, а два выхода одного конвейера, и его размер измеряется. В окне **04:35–04:41 UTC 6 июня 2026** — шесть минут — на GitHub зарегистрировано 65 аккаунтов, имеющих ровно по два публичных репозитория. Из них **39 подтверждённо принадлежат этой фабрике**: у каждого мусорный репозиторий из восьми случайных строчных букв, созданный в то же утро, и «продуктовый» репозиторий, поднятый 20–22 июля. То есть примерно шесть из десяти регистраций в этом шестиминутном окне сделаны одной фабрикой.
|
||
|
||
Схема работы видна по датам: массовая регистрация 6 июня → полтора месяца «отлёжки», чтобы аккаунты не выглядели новыми → залповая публикация витрин 20–22 июля.
|
||
|
||
Приманки при этом разные, обход блокировок — лишь одна из витрин. Среди проверенных: «настройка резидентных прокси», IPTV-плееры и списки каналов, «бесплатные аккаунты Netflix», генерация видео нейросетью, загрузчики с медиахостингов, торрент-поиск. Общий у них не текст, а **балласт**: одни и те же байт-в-байт файлы-наполнители кочуют между репозиториями разных «авторов» — `api.rs` на 534 668 байт, `auth_51.js` на 132 260 байт, `api.dll` на 772 197 байт, `.gitignore` на 384 байта.
|
||
|
||
Совпадает и способ доставки: релиз всегда называется по шаблону `<имя-репозитория>-download`, файлов в нём нет, внутри — один бейдж `shields.io` со ссылкой на `bit.ly`. У всех десяти проверенных раздач сокращатель ведёт на два домена-двойника GitHub: **`github[.]guru`** (семь случаев) и **`githubguru[.]at`** (три), путь вида `/s/<восемь символов>`.
|
||
|
||
> [!important] Почему это важнее, чем кажется
|
||
> Один вредоносный репозиторий — это инцидент, который закрывается жалобой. Сорок аккаунтов, зарегистрированных за шесть минут и активированных через полтора месяца, — это инфраструктура, устойчивая к жалобам по построению: удаление одной витрины не задевает остальные, а конечный адрес меняется в кабинете сокращателя, вообще без правки репозиториев. Именно поэтому «пожаловаться на репозиторий» — не решение проблемы, а лишь уборка одной вывески.
|
||
|
||
Тот же приём с одинаковыми по размеру пустышками разбирался в [[discord-cdn-fix-fake-repos-june-2026|сети клонов Bypass Ultimate]], а более грубые варианты — с payload прямо внутри `.bat` — в [[github-removes-clean-zapret-keeps-malware-august-2026|разборе того, что GitHub удалил и что оставил]].
|
||
|
||
> [!tip] Правило, которое закрывает весь этот класс раздач
|
||
> Если кнопка «Скачать» ведёт не на релиз того же репозитория, а на сокращатель ссылок (`bit.ly`, `clck.ru`, `t.ly`), сторонний сайт или похожий по написанию домен — дальше можно не разбираться. Открытый проект отдаёт файлы оттуда же, где лежит его код; посреднику незачем стоять в этой цепочке, кроме как ради возможности незаметно менять конечный адрес.
|
||
|
||
## Где Касперский прав, а где нет
|
||
|
||
Позиция «антивирус ругается — значит вирус» и обратная ей «Касперский всегда врёт про обходы» одинаково бесполезны. Разбор Fixit — удобный случай показать, где проходит граница, потому что обе ситуации касаются одного вендора и одной темы.
|
||
|
||
### Где прав
|
||
|
||
В истории с Fixit фактическая часть проверяется и сходится. Даты регистрации доменов совпали с публичным WHOIS; описание схемы внутренне непротиворечиво и совпадает с уже задокументированными в этом хранилище раздачами (зашифрованный архив, инструкция «запусти файл», отдельная работа руками пользователя). Оценка «сотни жертв» опирается на телеметрию продукта — это данные, которых у стороннего наблюдателя нет, и проверить их независимо нельзя; принимать их стоит как оценку вендора, а не как измеренный факт.
|
||
|
||
Универсальные признаки, которые вендор формулирует по итогам разбора, верны и не зависят от того, чей это антивирус:
|
||
|
||
- легальная программа **не требует отключать защиту** перед установкой;
|
||
- легальная программа **не просит запускать BAT-файл** или вставлять строку в командную строку;
|
||
- свежезарегистрированный домен под «известную утилиту» — красный флаг сам по себе;
|
||
- рекламный ролик на YouTube со ссылкой в описании — не доказательство работоспособности.
|
||
|
||
Эти четыре пункта закрывают большую часть подделок под обход блокировок — включая те, что разобраны в [[flowseal-fake-youtube-salatstealer-july-2026|истории с фейковым «Flowseal» и стилером SalatStealer]].
|
||
|
||
### Где предупреждение вендора не означает вирус
|
||
|
||
Тот же антивирус выдаёт предупреждения и на **настоящий** Zapret. Природа этих срабатываний принципиально другая, и разница видна по имени детекта.
|
||
|
||
Ядро обхода работает через драйвер `WinDivert`, который перехватывает сетевые пакеты. Это легальный общедоступный компонент, применяемый в файрволах и анализаторах трафика, но по классификации многих вендоров он попадает в класс потенциально нежелательных программ. Отсюда детекты вида `Not-a-virus:RiskTool.Multi.WinDivert` — в самом имени написано «не вирус». Аналогично устроены имена с суффиксом `!ml`: это вердикт машинного обучения по поведению, а не разбор образца аналитиком.
|
||
|
||
Практическое следствие для пользователя в России описано в [[virus|основной заметке о вирусах в Zapret]]: из-за таких срабатываний рабочая сборка удаляется из системы, и хранилище рекомендует пользоваться антивирусами, которые не трогают инструменты обхода, либо добавлять папку в исключения. Это рекомендация об удобстве и работоспособности, а не утверждение, что вендор фальсифицирует детекты.
|
||
|
||
### Как отличить одно от другого за минуту
|
||
|
||
| Признак | «Верить стоит» | «Скорее ложное срабатывание» |
|
||
| --- | --- | --- |
|
||
| Имя детекта | именованное семейство: `SalatStealer`, `Arcane`, `Vidar`, `trojan.*` | `RiskTool`, `Not-a-virus`, `PUA`, суффикс `!ml` |
|
||
| Согласие вендоров на VirusTotal | десятки вендоров с близкими именами | единичные срабатывания, имена расходятся |
|
||
| На какой файл | на исполняемый файл сборки или на распакованное из архива | на `WinDivert.dll` / `WinDivert64.sys` |
|
||
| Поведение при анализе | обращения к куки браузеров, кошелькам, автозагрузке | только перехват сетевых пакетов |
|
||
| Как распространялось | архив с паролем, инструкция «отключи антивирус», ссылка из ролика | официальный репозиторий с открытым исходным кодом |
|
||
|
||
Верхняя строка таблицы — самая полезная: **читайте имя детекта, а не только цвет плашки**. `Trojan:Win32/Arcane` и `Not-a-virus:RiskTool.Multi.WinDivert` — это два разных утверждения, и второе не значит «у вас вирус».
|
||
|
||
Общий вывод получается неудобным для обеих крайностей: конкретный разбор конкретной кампании может быть точным и полезным независимо от того, как тот же вендор относится к инструментам обхода в целом. Проверять надо утверждение, а не источник — WHOIS, хэши, консенсус вендоров и поведение файла доступны любому.
|
||
|
||
## Чек-лист: как отличить приманку от настоящего обхода
|
||
|
||
- [ ] **Есть ли исходный код.** У настоящего обхода — открытые `.bat`, `.ps1`, конфиги, которые можно прочитать. У приманки — только готовый архив.
|
||
- [ ] **Куда ведёт кнопка «Скачать».** Релиз того же репозитория — нормально; сокращатель ссылок, сторонний сайт, домен-двойник — стоп.
|
||
- [ ] **Возраст домена.** `whois` и дата регистрации: свежий домен под «популярную утилиту» — почти всегда подделка.
|
||
- [ ] **Просят ли отключить антивирус или запустить BAT.** Ни одна честная сборка этого не требует.
|
||
- [ ] **Запаролен ли архив.** Пароль на архиве с бесплатной утилитой нужен только для того, чтобы защита не видела содержимое.
|
||
- [ ] **Что показывает поиск по названию.** У настоящего проекта есть история обсуждений, issue, форки и упоминания старше пары месяцев.
|
||
- [ ] **Совпадает ли источник с официальным.** Ссылки проекта — в [[Zapret/download|инструкции по официальным источникам]]; всё найденное по рекламе считайте неизвестным происхождением.
|
||
|
||
## 📚 См. также
|
||
- [[virus|👾 Каталог вирусных сборок Zapret, ложные срабатывания и чек-лист проверки]] — почему детект на `WinDivert` не равен вирусу
|
||
- [[hidemydiscord-loader-august-2026|🎣 HideMyDiscord — рабочий обход с загрузчиком в комплекте]] — ещё один аккаунт той же фабрики, раздача спрятана в профильном репозитории GitHub
|
||
- [[github-removes-clean-zapret-keeps-malware-august-2026|🎭 GitHub снёс чистые сборки Zapret, а вирусные оставил]] — соседняя ветка той же экономики: накрутка звёзд и payload внутри `general.bat`
|
||
- [[flowseal-fake-youtube-salatstealer-july-2026|🥗 Фейковый «Flowseal» на YouTube со стилером SalatStealer]] — та же схема раздачи через видеоролики
|
||
- [[discord-cdn-fix-fake-repos-june-2026|🪪 Сеть клонов Bypass Ultimate / discord-cdn-fix]] — файлы-пустышки одинакового размера и накрученные звёзды
|
||
- [[Zapret/download|Как скачать Zapret из официальных источников]]
|
||
- 🔗 [Разбор кампании у «Лаборатории Касперского»](https://www.kaspersky.ru/blog/arcane-stealer-disguised-as-fixit-circumvention-tool/41491/) — первоисточник описания Arcane и схемы с Fixit
|
||
- 🔗 [VirusTotal](https://www.virustotal.com) — где смотреть, сколько вендоров и с какими именами детектят конкретный файл
|
||
|
||
---
|
||
|
||
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
|
||
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/virus/fixit-arcane-stealer-kaspersky-august-2026.md) · [скачать весь репозиторий одним zip-архивом](https://git.zapret.moe/zapretdiscordyoutube/todo/archive/main.zip).
|