Nyheter
Svindlere bruker falsk Windows-krasj-skjerm: Ser ekte ut, men er langt farligere
En ny svindelbølge misbruker Windows' velkjente blåskjerm til å lure ofrene til selv å installere skadevaren.
Angrepet, som ble avdekket av malware-analytikeren JAMESWT_WT på X 16. desember 2025, starter med en falsk avbestillings-e-post fra Booking.com og ender med et fjernstyrings-trojaner-program på maskinen.
Sikkerhetsselskapet Securonix har senere kartlagt kampanjen og døpt den PHALT#BLYX. Forskerne beskriver et angrep rettet mot europeiske hoteller, der ansatte som håndterer reservasjoner er hovedmålet.
Slik lures offeret gjennom fellen
Phishing-e-posten varsler om en plutselig avbestilling med et stort refunderingsbeløp, en vinkling som skal skape hastverk og panikk. Lenken fører offeret til den falske nettadressen «low-house[.]com», som er en tro kopi av Booking.com med riktig fargepalett, logoer og skrifttyper.
Vel inne på siden dukker det opp en melding om at innlastingen tar for lang tid, og at brukeren må laste siden på nytt. I det øyeblikket brukeren klikker bekreftelses-knappen, går nettleseren i fullskjerm og viser en Windows-blåskjerm som ser helt ekte ut.
Les også: Spotify slutter å anbefale kunstig musikk: Nytt merke avslører om artisten er ekte eller AI-generert
Det er her fellen slår igjen. I stedet for å be brukeren om å bare starte maskinen på nytt, inneholder den falske skjermen en instruksjon om å åpne Windows' Kjør-dialog, trykke Ctrl+V og deretter Enter. Kommandoen er allerede lagt i utklippstavlen av nettsiden, så offeret utfører angrepet med egne hender.
Kommandoen kompilerer skadevaren på PC-en
Kommandoen som limes inn er en PowerShell-instruksjon som samtidig åpner en pyntekulisse i form av en falsk Booking-administrasjonsside og laster ned et .NET-prosjekt fra domenet «2fa-bns[.]com». Prosjektet kompileres deretter av Windows' egen MSBuild.exe, et legitimt utviklerverktøy som sjelden vekker mistanke hos antivirusprogrammer.
Sluttresultatet er skadevaren DCRat, også kalt DarkCrystal RAT, en fjernstyrings-trojaner i .NET som gir angriperne tastelogging, ekstern skrivebordstilgang, en reverse shell og mulighet til å laste ned nye moduler. I flere av tilfellene Securonix har observert, er maskinene også blitt satt til å utvinne kryptovaluta i det skjulte.
For å sørge for at skadevaren overlever en omstart, legger angriperne en snarvei i Windows' oppstartsmappe og legger inn unntak i Microsoft Defender. Securonix-forskerne Shikha Sangwan, Akshay Gaikwad og Aaron Beardslee beskriver det slik overfor The Hacker News: «For å skaffe seg initial tilgang bruker trusselaktørene et falskt Booking.com-avbestillingslokke for å lure ofrene til å kjøre skadelige PowerShell-kommandoer, som i det stille henter og kjører ekstern kode.»
Russisk språk i MSBuild-filen og bruk av euro-beløp i lokke-e-postene peker mot russisktalende gjerningspersoner med Europa som geografisk hovedmål.
Ett tegn avslører alltid den falske skjermen
Den enkleste testen er også den mest pålitelige: en ekte Windows-blåskjerm ber deg aldri om å skrive noe inn i Kjør-dialogen. Den viser en feilkode, en QR-kode og en beskjed om at maskinen starter på nytt, punktum. Ser du en «blåskjerm» som ber deg trykke Ctrl+V, kopiere en tekst eller åpne noe som helst manuelt, er det en svindel.
I tillegg fungerer den falske skjermen bare så lenge nettleseren står i fullskjerm. Trykk Esc eller F11 for å bryte fullskjerm-modusen. Da forsvinner illusjonen, og du ser at «krasjet» i realiteten er en nettside.
Skulle du likevel ha rukket å lime inn og kjøre kommandoen, bør du koble maskinen fra nettverket, kjøre en full skanning med et oppdatert antivirus, og skifte passord på kontoer du bruker fra PC-en, særlig e-post, nettbank og bedrifts-innlogginger. En fullstendig reinstallasjon av Windows er den tryggeste veien tilbake når en fjernstyrings-trojaner først har fått fotfeste.
Les også: Ny HMD-flip med Nokia-arv lekker: Denne gangen med Android og Google Play
Metoden er en variant av det som i sikkerhetsmiljøet kalles ClickFix, der ofrene manipuleres til selv å utføre kommandoen som infiserer dem. Ifølge Securonix er den nye BSOD-vrien særlig troverdig fordi den utnytter et bilde svært mange datamaskin-brukere umiddelbart forbinder med noe alvorlig, og med et behov for å følge instruksjoner raskt.
Les også: Lucid-varsler sa fra om farlig defekt lenge før tilbakekallingen: Ledelsen ignorerte ham

