🪪 Bypass Ultimate / discord-cdn-fix — сеть клонов-репозиториев с малварью

О чём заметка

Разбор нового типа вирусных «запретов»: не один заражённый архив, а сеть одинаковых GitHub-репозиториев под одноразовыми аккаунтами, которые маскируются под легальный open-source проект обхода блокировок. На июнь 2026 это эволюция старых схем из каталога вирусных сборок Zapret — те раздавали один rar с паролем, эти масштабируют раздачу через клоны и накрученные звёзды. К проектам Zapret, ZapretGUI и bol-van эти репозитории отношения не имеют.

TL;DR

  • Это не три репозитория, а сеть из десятка с лишним клонов под одноразовыми аккаунтами: rapidcounttend, Originioknow, WestDriverComply, Constraintpletype, Grayflidivider, Petainamplifier, BudgieBushing и StalkerLightning — один баннер «BYPASS ULTIMATE», один README, один набор файлов, один релиз v1.1.8.
  • Звёзды накручены до одного числа в пределах кластера: у семейства discord-cdn-fix / youtube-unban-2026ровно по 66, у семейства *-fix-2026 от StalkerLightningровно по 28. Совпадение до единицы на «независимых» репозиториях — это бот-ферма.
  • Внутри — пять-шесть неизвестных .exe (Discord zapret.exe, Telegram zapret.exe, YouTube zapret.exe, Быстрый запуск.exe, Статус подключения.exe, плюс комбо вроде roblox-dpi-fix-2026.exe) и ни одного исходника, хотя в темах репозитория стоит Python.
  • README заранее оправдывается «ложными срабатываниями антивируса» — классическая социнженерия, чтобы вы отключили защиту или добавили файлы в исключения.
  • Главный критерий чистого Zapret нарушен: в настоящей сборке только один winws.exe, а не пачка .exe с «дружелюбными» названиями.
  • Не скачивайте и не запускайте. Качайте обход блокировок только из официальных источников.

Не запускайте эти файлы

Это не инструкция и не обзор «рабочего» инструмента, а разбор угрозы. Запуск любого из .exe из этих репозиториев — установка неизвестного исполняемого кода с правами администратора. Если уже запускали — смотрите раздел «Что делать, если запустил» ниже.

Что именно нашли

Все эти репозитории под разными аккаунтами выглядят как независимые проекты, но это копии одного шаблона. Один и тот же баннер banner.png с надписью «BYPASS ULTIMATE» и логотипами YouTube / Discord / Telegram / ChatGPT:

И один и тот же набор файлов — пачка неизвестных .exe вместо единственного winws.exe:

Кластер 1 — семейство «discord-cdn-fix», ровно по 66 звёзд

Аккаунты со случайными именами раздают один и тот же репозиторий discord-cdn-fix с описанием «Починка загрузки картинок, аватарок и эмодзи в Discord», одинаковым набором тем (python, zapret, goodbyedpi, discord-fix, dpi-bypass, youtube-fix, telegram-fix, chatgpt-fix…) и одинаковым числом звёзд — 66 у каждого:

github.com/rapidcounttend/discord-cdn-fix
github.com/Originioknow/discord-cdn-fix
github.com/WestDriverComply/discord-cdn-fix
github.com/Constraintpletype/discord-cdn-fix
github.com/Grayflidivider/discord-cdn-fix
github.com/Petainamplifier/discord-cdn-fix
github.com/BudgieBushing/youtube-unban-2026   (то же тело, другое имя-приманка)

Совпадает буквально всё: текст README («🚀 Discord, YouTube & Telegram Fix», «Свобода интернета в один клик»), лицензия MIT, единственный релиз v1.1.8 от 31 мая 2026 с подписью «СКАЧАТЬ ТУТ» и список файлов:

.gitignore
Discord zapret.exe
Telegram zapret.exe
YouTube zapret.exe
Быстрый запуск.exe
Статус подключения.exe
LICENSE
README.md
banner.png

Кластер 2 — семейство «*-fix-2026» от StalkerLightning, ровно по 28 звёзд

Тот же payload переупаковали под другие приманки (Roblox, лаги, файлы Telegram) с описаниями-простынями из ключевых слов («GoodbyeDPI · Zapret · DPI bypass 2026 · Скачать exe · automation bypass chatgpt-fix discord-fix dpi-bypass…») и языковой меткой HTML. У всех ровно по 28 звёзд:

github.com/StalkerLightning/roblox-dpi-fix-2026
github.com/StalkerLightning/roblox-lag-fix-2026
github.com/StalkerLightning/telegram-file-fix-2026
github.com/StalkerLightning/telegram-lag-fix-2026

В этом кластере к знакомой пятёрке .exe добавлен комбо-бинарник под конкретную приманку (например, roblox-dpi-fix-2026.exe) и index.html — отсюда и метка языка HTML. Исходников по-прежнему нет.

На пальцах

Представьте, что на рынке стоит десяток ларьков с разными вывесками («почини Discord», «почини Roblox», «убери лаги Telegram»), но внутри — одна и та же витрина, один продавец-кукла и одинаковые «отзывы», написанные одной рукой и в одинаковом количестве. Если один ларёк закроют (забанят аккаунт), остальные продолжат торговать тем же товаром. Сеть клонов — это не десять проектов, а одна раздача с десятком запасных дверей.

Почему это вирус: красные флаги

Чем подтверждено, а чем нет

Вывод о вредоносности здесь сделан по структурным признакам раздачи (клоны, накрутка, неизвестные .exe без исходников, социнженерия в README), а не по запуску payload в песочнице в рамках этого разбора. Это сильные и устойчивые признаки, совпадающие с уже задокументированными вирусными «запретами». Перед любыми выводами и тем более перед запуском прогоните файлы через VirusTotal и ANY.RUN самостоятельно — и не запускайте, если сомневаетесь.

  • 🚩 Сеть одинаковых клонов под случайными аккаунтами. Имена вроде WestDriverComply, rapidcounttend, Constraintpletype, Grayflidivider, Petainamplifier — сгенерированный мусор. У легального проекта одна каноничная страница, а не десяток копий под ботоводами.
  • 🚩 Накрученные звёзды, совпадающие до единицы внутри кластера. У семейства discord-cdn-fix — ровно по 66, у семейства *-fix-2026 от StalkerLightning — ровно по 28. Когда «независимые» репозитории имеют одинаковое до числа количество звёзд, это бот-ферма, имитирующая популярность и доверие, а сами числа выдают разные «партии» накрутки.
  • 🚩 Пачка неизвестных .exe вместо одного winws.exe. Главное правило проверки из каталога вирусных Zapret: в чистой сборке нет ни одного неизвестного исполняемого файла, ядро ровно одно — winws.exe. Здесь же пять .exe с маркетинговыми именами («Быстрый запуск», «Статус подключения»), чтобы пользователь не задумываясь кликнул.
  • 🚩 Нет исходного кода. В темах указан Python, но в репозитории нет ни одного .py, .bat или .ps1 — только скомпилированные бинарники. Собрать самому или проверить, что внутри, невозможно. Легальный обход блокировок всегда open-source.
  • 🚩 Социнженерия про антивирус. README заранее объясняет, что «антивирус ругается ложно» и предлагает добавить файлы в исключения. У настоящего Zapret ложные срабатывания касаются только драйвера WinDivert.dll / WinDivert64.sys; если детект на переименованных .exe — это повод удалить файл, а не отключать защиту.
  • 🚩 Payload спрятан и в релизе. Отдельная раздача через Releases (v1.1.8 «СКАЧАТЬ ТУТ») — то, что лежит в архиве релиза, может отличаться от файлов в репозитории и быть ещё «грязнее».

Чем настоящий Zapret отличается от этой подделки

ПризнакЛегальный Zapret (bol-van / ZapretGUI)discord-cdn-fix / Bypass Ultimate
Исходный кодОткрыт, .bat / .ps1, можно собрать самомуНет, только скомпилированные .exe
ЯдроОдин winws.exeПять неизвестных .exe
СборкаGitHub Actions из публичного кода, видна историяБинарники неизвестного происхождения
АккаунтОдин каноничный проектСеть клонов под одноразовыми аккаунтами
ЗвёздыОрганический рост (видно в Star History)Накрутка, ровно по 66 на клон
АнтивирусДетект только на WinDivert (драйвер)Просьба отключить защиту / добавить в исключения

Быстрая проверка любой сборки

Открой чек-лист проверки вирусных Zapret. Минимум: (1) есть ли открытый исходник; (2) только ли один winws.exe в папке; (3) не просят ли запускать *.exe вместо *.bat; (4) органические ли звёзды и живой ли автор. Любой неизвестный .exe рядом с ядром — стоп.

Что делать, если запустил

  • Отключи интернет и не вводи пароли/коды до проверки — стилеры крадут cookies и пароли из браузеров.
  • Прогони систему альтернативным антивирусом (Defender, ESET) — российские антивирусы для этого не используй, они дают много ложных срабатываний по самим обходам блокировок.
  • Проверь автозагрузку и планировщик задач (schtasks) на незнакомые задачи — известные вирусные «запреты» закрепляются именно через Microsoft\Windows\WindowsUpdate\…-подобные задачи (см. разбор Discord NewFix в virus).
  • Смени пароли с чистого устройства, включи 2FA там, где её не было.
  • За помощью — в профильное сообщество, ссылки в каталоге вирусных сборок.

📚 См. также