todo/virus/fixit-arcane-stealer-kaspersky-august-2026.md
loop-uh d96d081919
Some checks failed
Published content check / validate (push) Has been cancelled
Заметка про HideMyDiscord: загрузчик рядом с рабочим обходом
Разбор цепочки hidemydiscord.com: zip с вложенным RAR 7 под паролем,
внутри настоящая сборка Flowseal плюс bin/StartWin.exe на 6,2 МБ,
который запускают 21 из 23 стартовых скриптов строкой выше winws.exe.
Загрузчик написан на Go, имена функций не скрыты: downloadFile,
decryptBlob, launchPayload, runExe, runBat, runTxtManifest.

Ядро winws.exe пропатчено под свой бренд (53 байта: git-хэш заменён на
hidemydiscord.com), из-за чего не сходится с официальным хэшем. Раздача
спрятана в профильном репозитории LimeChairmanDirect, найденном по ID из
ссылки на файл; аккаунт создан через 4 минуты после Quantumfirear.

Добавлен раздел 10 в каталог вирусных сборок и кросс-ссылки.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-11 15:11:56 +03:00

208 lines
35 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-08-11
tags:
- zapret
- вирусы
- malware
- безопасность
- github
- касперский
aliases:
- Fixit вирус
- Fixit обход блокировок это развод
- fixitlab.cc отзывы
- Arcane Stealer что это
- Fixit.bat что делает
- Фиксит обход блокировок скачать
- Касперский про Fixit
- Прав ли Касперский про Zapret
link: https://www.kaspersky.ru/blog/arcane-stealer-disguised-as-fixit-circumvention-tool/41491/
---
# 🪤 Fixit — приманка для стилера Arcane, а не обход блокировок. И где Касперский бывает прав
![[fixit-arcane-stealer-header.png]]
> [!info] О чём заметка
> «Fixit» подаётся как удобный обход блокировок YouTube, Discord и Telegram без VPN: красивый сайт, обещание «стабильность 100 %», кнопка «Скачать Fixit». Программы за этим нет — есть архив, при запуске которого на компьютер ставятся стилер **Arcane** (крадёт пароли, куки, переписки, кошельки) и майнер криптовалюты. Схему разобрал «Лаборатория Касперского»; здесь её содержание пересказано, ключевые факты перепроверены независимо, а заодно разобран более общий вопрос — почему в одних случаях детектам этого вендора стоит верить, а в других его же предупреждение о «вирусе» ничего не значит. Каталог других вирусных сборок — в [[virus|заметке о вирусах в Zapret]].
*Fixit обход блокировок — это вирус? Что делает Fixit.bat, стоит ли качать с fixitlab.cc, что за Arcane Stealer и прав ли Касперский, когда ругается на Zapret — разбор на 11 августа 2026.*
## TL;DR
- **Fixit — не программа, а приманка.** По формулировке Касперского, единственное её предназначение — заставить пользователя скачать архив и самому установить вредонос с помощью BAT-файла.
- Домены кампании `fixitlab[.]cc` и `fix-it[.]cc` зарегистрированы 21 и 20 февраля 2026 — это подтверждается публичным WHOIS и совпадает с началом волны роликов на YouTube (не менее 20 видео, суммарно свыше 20 000 просмотров на момент обнаружения).
- Внутри архива: текстовая инструкция, **легальный** `WinRAR.exe`, зашифрованный `data.bin` и `Fixit.bat`, который всё это расшифровывает и запускает. Антивирусу почти нечего ловить до момента запуска — вредоносная часть лежит зашифрованной.
- Ставятся сразу две вещи: стилер **Arcane** и майнер Monero, а на экране в это время крутится «прогресс установки утилиты».
- Arcane забирает пароли, куки и банковские карты из браузеров (умеет расшифровывать браузерные ключи), данные Telegram, Discord, Signal, Viber, Steam, Epic Games, Riot, Battle.net, криптокошельки, `ngrok`, FileZilla, Outlook, скриншоты экрана и **пароли сохранённых Wi-Fi-сетей**.
- По телеметрии Касперского жертвами стали сотни пользователей из России; сайт кампании на момент публикации разбора продолжал работать и продвигаться.
- Та же схема живёт и на GitHub: репозитории `limitministerflex/obhod-zapreta-whitelists` и `SpikeServiceForce/polaris-vpn-pro-obhod` вообще не содержат программы — только ссылку через сокращатель `bit.ly` на домен-двойник `github[.]guru`. Аккаунты зарегистрированы 6 июня 2026 с интервалом **1 минута 36 секунд**.
- Про антивирус: в этой конкретной истории Касперский прав, и его признаки («не запускай BAT-файл», «не отключай защиту») универсальны. Но тот же вендор помечает как угрозу и **сам открытый Zapret** — там речь о совсем другом типе детекта, и путать их нельзя. Разбор различия — в разделе «Где Касперский прав, а где нет».
> [!warning] Что здесь чьё
> Описание кампании, состав архива, список украденных данных и оценка числа жертв — **пересказ разбора «Лаборатории Касперского»**, а не собственное исследование; проверить это независимо (например, распаковкой образца) в рамках заметки не удалось, поэтому источник указан явно. Самостоятельно перепроверены и приведены с датами: WHOIS обоих доменов, их текущая доступность, устройство связанных GitHub-репозиториев и цепочка ссылок из релиза. Все проверки сделаны 11 августа 2026.
## Как выглядит приманка
Сильная сторона схемы — оформление. Это не кривой сайт с кнопкой «скачать.exe», а аккуратный лендинг с продуктовой версткой: обещание доступа к YouTube, Discord и Telegram «без VPN, без лишних действий», плашки «Доступ к любимым сервисам», «Без потери скорости», карточка «Fixit Engine» с показателями «Стабильность 100 %», «Задержка низкая», «Режим без VPN».
![[fixit-landing-fixitlab-2026-08.webp]]
Ни одно из этих утверждений не описывает реальную программу — проверить «стабильность 100 %» не на чем, потому что продукта не существует. Формулировки при этом подобраны точно под запрос человека, уставшего от блокировок: не «взломай», а «просто запусти и пользуйся».
**Проще говоря:** злоумышленники вложились не в код, а в дизайн доверия. Нарисовать интерфейс с цифрами «100 %» дешевле, чем написать обход DPI, а работает на неподготовленного пользователя лучше.
Продвижение шло через YouTube: по данным Касперского, с конца февраля 2026 на разных каналах вышло не менее 20 роликов о Fixit, набравших в сумме более 20 000 просмотров. Ролик снимает главный вопрос новичка — «а это точно работает?»: на видео что-то запускается, что-то открывается, ссылка лежит в описании.
## Что происходит после скачивания
В архиве лежат четыре вещи: текстовая инструкция, настоящий исполняемый файл WinRAR, зашифрованный файл `data.bin` и `Fixit.bat`. Вредоносного кода в привычном виде — отдельного `.exe` с подозрительным именем — там нет.
Работу выполняет пользователь. Инструкция просит запустить `Fixit.bat`; тот распаковывает и расшифровывает `data.bin` с помощью приложенного WinRAR и запускает результат. Касперский отдельно отмечает, на кого рассчитан такой сценарий: пошаговые инструкции с «сначала отключи защиту, потом запусти файл» привычны тем, кто ставил пиратские копии игр и взломанные программы.
На экране в это время показывается индикатор установки «утилиты». Фактически ставятся две программы: стилер Arcane и майнер криптовалюты Monero — её выбирают за то, что транзакции труднее отследить.
> [!example] На пальцах
> Схема повторяет фокус с посылкой: коробка сама по себе безобидна, отпечатков на ней нет, замок вскрывает получатель — своими руками и по приложенной записке. Для антивируса, который смотрит файлы на диске, в архиве нет исполняемого вредоноса: есть легальный архиватор и зашифрованные данные. Вредоносным всё становится в момент, когда пользователь выполняет инструкцию.
Именно поэтому [[virus|общий чек-лист проверки сборок]] содержит пункт про запароленные архивы и просьбы отключить антивирус: шифрование содержимого нужно не для приватности, а чтобы защита не увидела начинку до запуска.
## Что крадёт Arcane
Arcane — стилер, впервые замеченный в конце 2024 года; в новой волне, по описанию Касперского, функциональность кражи не изменилась, но переработан механизм противодействия анализу в антивирусных песочницах. Собираемое им можно разложить на четыре группы.
**Учётные данные из браузеров.** Логины, пароли, файлы cookie, данные банковских карт. Отдельно отмечено, что стилер умеет расшифровывать ключи шифрования браузеров — то есть встроенная защита сохранённых паролей его не останавливает.
**Данные приложений.** VPN-клиенты, мессенджеры (Telegram, Discord, Signal, Viber и другие), игровые клиенты (Steam, Epic Games, Riot Client, Battle.net), криптокошельки (Ethereum, Electrum, Atomic, Coinomi), сетевые утилиты (`ngrok`, FileZilla, DynDNS), почтовый клиент Outlook.
**Слепок системы.** Версия Windows и её лицензионный ключ, имя пользователя, местоположение, характеристики процессора, памяти, видеокарты, список дисков и USB-устройств, перечень установленных антивирусов.
**Всё остальное, до чего дотянулся.** Скриншоты экрана, список запущенных процессов, данные о доступных Wi-Fi-сетях **вместе с паролями**.
Практический смысл этого списка: украденной куки достаточно, чтобы зайти в аккаунт без пароля и без второго фактора, а угнанная сессия Telegram или Discord превращается в рассылку той же приманки вашим контактам — от вашего имени, что резко повышает доверие следующей жертвы.
> [!danger] Если запускали Fixit
> Считайте скомпрометированными все аккаунты, в которые вы входили с этого компьютера. Порядок действий тот же, что в разделе «Что делать, если запустил» [[discord-cdn-fix-fake-repos-june-2026|разбора сети клонов]]: отключить интернет, проверить систему антивирусом, сменить пароли **с другого, чистого устройства**, завершить все активные сессии в Telegram, Discord и почте, включить двухфакторную аутентификацию, проверить автозагрузку и планировщик задач. Отдельно смените пароль домашней Wi-Fi-сети — он тоже в списке того, что забирает Arcane.
## Что удалось проверить самостоятельно
Разбор вендора — это утверждение, которое стоит уметь проверить хотя бы частично. Публичный WHOIS доступен любому и подтверждает даты регистрации доменов (проверка 11 августа 2026):
| Домен | Дата регистрации | Регистратор | Состояние на 11 августа 2026 |
| --- | --- | --- | --- |
| `fix-it[.]cc` | 20 февраля 2026, 16:35 UTC | NICENIC INTERNATIONAL GROUP | резолвится, стоит за Cloudflare, отвечает `403` на прямой запрос |
| `fixitlab[.]cc` | 21 февраля 2026, 13:54 UTC | CNOBIN INFORMATION TECHNOLOGY (Гонконг) | из сети проверки DNS-запрос завершается ошибкой `SERVFAIL`; лендинг при этом продолжает открываться у пользователей |
Оба домена оплачены ровно на год — до 20 и 21 февраля 2027. Это типичный горизонт планирования такой кампании: год существования достаточно, а дальше домен просто бросают.
**Возраст домена — самый дешёвый способ проверки, и он работает всегда.** Настоящий инструмент обхода блокировок с живым сообществом не может иметь домен, зарегистрированный полгода назад и никем не упоминавшийся раньше. Смотрится одной командой:
```bash
whois fixitlab.cc | grep -i "creation date"
```
Расхождение в доступности `fixitlab[.]cc` (у одних открывается, у других не резолвится) объясняется по-разному — от гео-зависимой выдачи DNS до блокировок на стороне провайдера, — и в рамках проверки причину установить не удалось. Важно другое: **недоступность сайта из одной сети не означает, что кампания закончилась**.
## Та же схема на GitHub: ссылка вместо программы
Fixit раздаётся с собственного сайта, но у той же экономики есть ветка на GitHub — и там приём ещё аккуратнее. Разберём `limitministerflex/obhod-zapreta-whitelists` (создан 21 июля 2026), описание которого обещает «свободный доступ к сети», «высокую скорость» и «стабильную работу приложений без сложных ручных настроек».
Особенность в том, что **вредоносного файла в репозитории нет вообще**. Внутри лежит имитация проекта:
- три файла `contributing.md`, `license.md` и `security.md` **ровно по 18 237 байт каждый** — это один и тот же текст-приманка с бейджами «Загрузки 40K+» и «Рейтинг 4.8/5», продублированный под тремя именами (README при этом отсутствует);
- `api.rs` на 534 668 байт — сгенерированный код на Rust, где функции называются `handler_pPLg0P`, `handler_GvjkD3` и каждая делает одно и то же: обрезает пробелы у строки и возвращает её длину;
- пустые папки `modules`, `plugins`, `middleware`, `utils`, `src` — каркас «серьёзного продукта».
В разделе релизов вместо файла — картинка-кнопка «Download» со ссылкой на сокращатель `bit.ly`. Проверка перехода 11 августа 2026: `bit.ly/4wNlrHk` ведёт на `github[.]guru/s/CQoYLz7a` — домен, подобранный так, чтобы в адресной строке читалось знакомое слово «github». На момент проверки этот домен уже не резолвится (`NXDOMAIN`), то есть цепочку либо перенастроили, либо бросили.
**Проще говоря:** на GitHub выложена вывеска, а товар лежит по ссылке, которую владелец меняет в любой момент из своего кабинета в сокращателе. Сканировать площадке нечего — вредоносного кода в репозитории нет. Жалоба на конкретный файл тоже не сработает: файла нет.
Что эти раздачи выдаёт — так это конвейерная природа аккаунтов:
| Аккаунт | Зарегистрирован | Мусорный репозиторий | «Продуктовый» репозиторий |
| --- | --- | --- | --- |
| `limitministerflex` | 6 июня 2026, 04:37:05 UTC | `uhjytukq` (04:39:42) | `obhod-zapreta-whitelists` (21 июля 2026) |
| `SpikeServiceForce` | 6 июня 2026, 04:38:41 UTC | `awlgzepe` (04:41:07) | `polaris-vpn-pro-obhod` (21 июля 2026) |
Два «независимых» автора зарегистрированы с разницей в 1 минуту 36 секунд, у каждого сразу создан репозиторий со случайным набором букв, а витрины подняты в один и тот же день, полтора месяца спустя. Шаблон файлов-наполнителей у них общий, отличается только размер: 18 237 байт против 19 807.
### Масштаб: 39 аккаунтов за шесть минут одного утра
Эти двое — не пара энтузиастов, а два выхода одного конвейера, и его размер измеряется. В окне **04:3504:41 UTC 6 июня 2026** — шесть минут — на GitHub зарегистрировано 65 аккаунтов, имеющих ровно по два публичных репозитория. Из них **39 подтверждённо принадлежат этой фабрике**: у каждого мусорный репозиторий из восьми случайных строчных букв, созданный в то же утро, и «продуктовый» репозиторий, поднятый 2022 июля. То есть примерно шесть из десяти регистраций в этом шестиминутном окне сделаны одной фабрикой.
Схема работы видна по датам: массовая регистрация 6 июня → полтора месяца «отлёжки», чтобы аккаунты не выглядели новыми → залповая публикация витрин 2022 июля.
Приманки при этом разные, обход блокировок — лишь одна из витрин. Среди проверенных: «настройка резидентных прокси», IPTV-плееры и списки каналов, «бесплатные аккаунты Netflix», генерация видео нейросетью, загрузчики с медиахостингов, торрент-поиск. Общий у них не текст, а **балласт**: одни и те же байт-в-байт файлы-наполнители кочуют между репозиториями разных «авторов» — `api.rs` на 534 668 байт, `auth_51.js` на 132 260 байт, `api.dll` на 772 197 байт, `.gitignore` на 384 байта.
Совпадает и способ доставки: релиз всегда называется по шаблону `<имя-репозитория>-download`, файлов в нём нет, внутри — один бейдж `shields.io` со ссылкой на `bit.ly`. У всех десяти проверенных раздач сокращатель ведёт на два домена-двойника GitHub: **`github[.]guru`** (семь случаев) и **`githubguru[.]at`** (три), путь вида `/s/<восемь символов>`.
> [!important] Почему это важнее, чем кажется
> Один вредоносный репозиторий — это инцидент, который закрывается жалобой. Сорок аккаунтов, зарегистрированных за шесть минут и активированных через полтора месяца, — это инфраструктура, устойчивая к жалобам по построению: удаление одной витрины не задевает остальные, а конечный адрес меняется в кабинете сокращателя, вообще без правки репозиториев. Именно поэтому «пожаловаться на репозиторий» — не решение проблемы, а лишь уборка одной вывески.
Тот же приём с одинаковыми по размеру пустышками разбирался в [[discord-cdn-fix-fake-repos-june-2026|сети клонов Bypass Ultimate]], а более грубые варианты — с payload прямо внутри `.bat` — в [[github-removes-clean-zapret-keeps-malware-august-2026|разборе того, что GitHub удалил и что оставил]].
> [!tip] Правило, которое закрывает весь этот класс раздач
> Если кнопка «Скачать» ведёт не на релиз того же репозитория, а на сокращатель ссылок (`bit.ly`, `clck.ru`, `t.ly`), сторонний сайт или похожий по написанию домен — дальше можно не разбираться. Открытый проект отдаёт файлы оттуда же, где лежит его код; посреднику незачем стоять в этой цепочке, кроме как ради возможности незаметно менять конечный адрес.
## Где Касперский прав, а где нет
Позиция «антивирус ругается — значит вирус» и обратная ей «Касперский всегда врёт про обходы» одинаково бесполезны. Разбор Fixit — удобный случай показать, где проходит граница, потому что обе ситуации касаются одного вендора и одной темы.
### Где прав
В истории с Fixit фактическая часть проверяется и сходится. Даты регистрации доменов совпали с публичным WHOIS; описание схемы внутренне непротиворечиво и совпадает с уже задокументированными в этом хранилище раздачами (зашифрованный архив, инструкция «запусти файл», отдельная работа руками пользователя). Оценка «сотни жертв» опирается на телеметрию продукта — это данные, которых у стороннего наблюдателя нет, и проверить их независимо нельзя; принимать их стоит как оценку вендора, а не как измеренный факт.
Универсальные признаки, которые вендор формулирует по итогам разбора, верны и не зависят от того, чей это антивирус:
- легальная программа **не требует отключать защиту** перед установкой;
- легальная программа **не просит запускать BAT-файл** или вставлять строку в командную строку;
- свежезарегистрированный домен под «известную утилиту» — красный флаг сам по себе;
- рекламный ролик на YouTube со ссылкой в описании — не доказательство работоспособности.
Эти четыре пункта закрывают большую часть подделок под обход блокировок — включая те, что разобраны в [[flowseal-fake-youtube-salatstealer-july-2026|истории с фейковым «Flowseal» и стилером SalatStealer]].
### Где предупреждение вендора не означает вирус
Тот же антивирус выдаёт предупреждения и на **настоящий** Zapret. Природа этих срабатываний принципиально другая, и разница видна по имени детекта.
Ядро обхода работает через драйвер `WinDivert`, который перехватывает сетевые пакеты. Это легальный общедоступный компонент, применяемый в файрволах и анализаторах трафика, но по классификации многих вендоров он попадает в класс потенциально нежелательных программ. Отсюда детекты вида `Not-a-virus:RiskTool.Multi.WinDivert` — в самом имени написано «не вирус». Аналогично устроены имена с суффиксом `!ml`: это вердикт машинного обучения по поведению, а не разбор образца аналитиком.
Практическое следствие для пользователя в России описано в [[virus|основной заметке о вирусах в Zapret]]: из-за таких срабатываний рабочая сборка удаляется из системы, и хранилище рекомендует пользоваться антивирусами, которые не трогают инструменты обхода, либо добавлять папку в исключения. Это рекомендация об удобстве и работоспособности, а не утверждение, что вендор фальсифицирует детекты.
### Как отличить одно от другого за минуту
| Признак | «Верить стоит» | «Скорее ложное срабатывание» |
| --- | --- | --- |
| Имя детекта | именованное семейство: `SalatStealer`, `Arcane`, `Vidar`, `trojan.*` | `RiskTool`, `Not-a-virus`, `PUA`, суффикс `!ml` |
| Согласие вендоров на VirusTotal | десятки вендоров с близкими именами | единичные срабатывания, имена расходятся |
| На какой файл | на исполняемый файл сборки или на распакованное из архива | на `WinDivert.dll` / `WinDivert64.sys` |
| Поведение при анализе | обращения к куки браузеров, кошелькам, автозагрузке | только перехват сетевых пакетов |
| Как распространялось | архив с паролем, инструкция «отключи антивирус», ссылка из ролика | официальный репозиторий с открытым исходным кодом |
Верхняя строка таблицы — самая полезная: **читайте имя детекта, а не только цвет плашки**. `Trojan:Win32/Arcane` и `Not-a-virus:RiskTool.Multi.WinDivert` — это два разных утверждения, и второе не значит «у вас вирус».
Общий вывод получается неудобным для обеих крайностей: конкретный разбор конкретной кампании может быть точным и полезным независимо от того, как тот же вендор относится к инструментам обхода в целом. Проверять надо утверждение, а не источник — WHOIS, хэши, консенсус вендоров и поведение файла доступны любому.
## Чек-лист: как отличить приманку от настоящего обхода
- [ ] **Есть ли исходный код.** У настоящего обхода — открытые `.bat`, `.ps1`, конфиги, которые можно прочитать. У приманки — только готовый архив.
- [ ] **Куда ведёт кнопка «Скачать».** Релиз того же репозитория — нормально; сокращатель ссылок, сторонний сайт, домен-двойник — стоп.
- [ ] **Возраст домена.** `whois` и дата регистрации: свежий домен под «популярную утилиту» — почти всегда подделка.
- [ ] **Просят ли отключить антивирус или запустить BAT.** Ни одна честная сборка этого не требует.
- [ ] **Запаролен ли архив.** Пароль на архиве с бесплатной утилитой нужен только для того, чтобы защита не видела содержимое.
- [ ] **Что показывает поиск по названию.** У настоящего проекта есть история обсуждений, issue, форки и упоминания старше пары месяцев.
- [ ] **Совпадает ли источник с официальным.** Ссылки проекта — в [[Zapret/download|инструкции по официальным источникам]]; всё найденное по рекламе считайте неизвестным происхождением.
## 📚 См. также
- [[virus|👾 Каталог вирусных сборок Zapret, ложные срабатывания и чек-лист проверки]] — почему детект на `WinDivert` не равен вирусу
- [[hidemydiscord-loader-august-2026|🎣 HideMyDiscord — рабочий обход с загрузчиком в комплекте]] — ещё один аккаунт той же фабрики, раздача спрятана в профильном репозитории GitHub
- [[github-removes-clean-zapret-keeps-malware-august-2026|🎭 GitHub снёс чистые сборки Zapret, а вирусные оставил]] — соседняя ветка той же экономики: накрутка звёзд и payload внутри `general.bat`
- [[flowseal-fake-youtube-salatstealer-july-2026|🥗 Фейковый «Flowseal» на YouTube со стилером SalatStealer]] — та же схема раздачи через видеоролики
- [[discord-cdn-fix-fake-repos-june-2026|🪪 Сеть клонов Bypass Ultimate / discord-cdn-fix]] — файлы-пустышки одинакового размера и накрученные звёзды
- [[Zapret/download|Как скачать Zapret из официальных источников]]
- 🔗 [Разбор кампании у «Лаборатории Касперского»](https://www.kaspersky.ru/blog/arcane-stealer-disguised-as-fixit-circumvention-tool/41491/) — первоисточник описания Arcane и схемы с Fixit
- 🔗 [VirusTotal](https://www.virustotal.com) — где смотреть, сколько вендоров и с какими именами детектят конкретный файл
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/virus/fixit-arcane-stealer-kaspersky-august-2026.md) · [скачать весь репозиторий одним zip-архивом](https://git.zapret.moe/zapretdiscordyoutube/todo/archive/main.zip).