🪤 Fixit — приманка для стилера Arcane, а не обход блокировок. И где Касперский бывает прав

О чём заметка

«Fixit» подаётся как удобный обход блокировок YouTube, Discord и Telegram без VPN: красивый сайт, обещание «стабильность 100 %», кнопка «Скачать Fixit». Программы за этим нет — есть архив, при запуске которого на компьютер ставятся стилер Arcane (крадёт пароли, куки, переписки, кошельки) и майнер криптовалюты. Схему разобрал «Лаборатория Касперского»; здесь её содержание пересказано, ключевые факты перепроверены независимо, а заодно разобран более общий вопрос — почему в одних случаях детектам этого вендора стоит верить, а в других его же предупреждение о «вирусе» ничего не значит. Каталог других вирусных сборок — в заметке о вирусах в Zapret.

Fixit обход блокировок — это вирус? Что делает Fixit.bat, стоит ли качать с fixitlab.cc, что за Arcane Stealer и прав ли Касперский, когда ругается на Zapret — разбор на 11 августа 2026.

TL;DR

  • Fixit — не программа, а приманка. По формулировке Касперского, единственное её предназначение — заставить пользователя скачать архив и самому установить вредонос с помощью BAT-файла.
  • Домены кампании fixitlab[.]cc и fix-it[.]cc зарегистрированы 21 и 20 февраля 2026 — это подтверждается публичным WHOIS и совпадает с началом волны роликов на YouTube (не менее 20 видео, суммарно свыше 20 000 просмотров на момент обнаружения).
  • Внутри архива: текстовая инструкция, легальный WinRAR.exe, зашифрованный data.bin и Fixit.bat, который всё это расшифровывает и запускает. Антивирусу почти нечего ловить до момента запуска — вредоносная часть лежит зашифрованной.
  • Ставятся сразу две вещи: стилер Arcane и майнер Monero, а на экране в это время крутится «прогресс установки утилиты».
  • Arcane забирает пароли, куки и банковские карты из браузеров (умеет расшифровывать браузерные ключи), данные Telegram, Discord, Signal, Viber, Steam, Epic Games, Riot, Battle.net, криптокошельки, ngrok, FileZilla, Outlook, скриншоты экрана и пароли сохранённых Wi-Fi-сетей.
  • По телеметрии Касперского жертвами стали сотни пользователей из России; сайт кампании на момент публикации разбора продолжал работать и продвигаться.
  • Та же схема живёт и на GitHub: репозитории limitministerflex/obhod-zapreta-whitelists и SpikeServiceForce/polaris-vpn-pro-obhod вообще не содержат программы — только ссылку через сокращатель bit.ly на домен-двойник github[.]guru. Аккаунты зарегистрированы 6 июня 2026 с интервалом 1 минута 36 секунд.
  • Про антивирус: в этой конкретной истории Касперский прав, и его признаки («не запускай BAT-файл», «не отключай защиту») универсальны. Но тот же вендор помечает как угрозу и сам открытый Zapret — там речь о совсем другом типе детекта, и путать их нельзя. Разбор различия — в разделе «Где Касперский прав, а где нет».

Что здесь чьё

Описание кампании, состав архива, список украденных данных и оценка числа жертв — пересказ разбора «Лаборатории Касперского», а не собственное исследование; проверить это независимо (например, распаковкой образца) в рамках заметки не удалось, поэтому источник указан явно. Самостоятельно перепроверены и приведены с датами: WHOIS обоих доменов, их текущая доступность, устройство связанных GitHub-репозиториев и цепочка ссылок из релиза. Все проверки сделаны 11 августа 2026.

Как выглядит приманка

Сильная сторона схемы — оформление. Это не кривой сайт с кнопкой «скачать.exe», а аккуратный лендинг с продуктовой версткой: обещание доступа к YouTube, Discord и Telegram «без VPN, без лишних действий», плашки «Доступ к любимым сервисам», «Без потери скорости», карточка «Fixit Engine» с показателями «Стабильность 100 %», «Задержка низкая», «Режим без VPN».

Ни одно из этих утверждений не описывает реальную программу — проверить «стабильность 100 %» не на чем, потому что продукта не существует. Формулировки при этом подобраны точно под запрос человека, уставшего от блокировок: не «взломай», а «просто запусти и пользуйся».

Проще говоря: злоумышленники вложились не в код, а в дизайн доверия. Нарисовать интерфейс с цифрами «100 %» дешевле, чем написать обход DPI, а работает на неподготовленного пользователя лучше.

Продвижение шло через YouTube: по данным Касперского, с конца февраля 2026 на разных каналах вышло не менее 20 роликов о Fixit, набравших в сумме более 20 000 просмотров. Ролик снимает главный вопрос новичка — «а это точно работает?»: на видео что-то запускается, что-то открывается, ссылка лежит в описании.

Что происходит после скачивания

В архиве лежат четыре вещи: текстовая инструкция, настоящий исполняемый файл WinRAR, зашифрованный файл data.bin и Fixit.bat. Вредоносного кода в привычном виде — отдельного .exe с подозрительным именем — там нет.

Работу выполняет пользователь. Инструкция просит запустить Fixit.bat; тот распаковывает и расшифровывает data.bin с помощью приложенного WinRAR и запускает результат. Касперский отдельно отмечает, на кого рассчитан такой сценарий: пошаговые инструкции с «сначала отключи защиту, потом запусти файл» привычны тем, кто ставил пиратские копии игр и взломанные программы.

На экране в это время показывается индикатор установки «утилиты». Фактически ставятся две программы: стилер Arcane и майнер криптовалюты Monero — её выбирают за то, что транзакции труднее отследить.

На пальцах

Схема повторяет фокус с посылкой: коробка сама по себе безобидна, отпечатков на ней нет, замок вскрывает получатель — своими руками и по приложенной записке. Для антивируса, который смотрит файлы на диске, в архиве нет исполняемого вредоноса: есть легальный архиватор и зашифрованные данные. Вредоносным всё становится в момент, когда пользователь выполняет инструкцию.

Именно поэтому общий чек-лист проверки сборок содержит пункт про запароленные архивы и просьбы отключить антивирус: шифрование содержимого нужно не для приватности, а чтобы защита не увидела начинку до запуска.

Что крадёт Arcane

Arcane — стилер, впервые замеченный в конце 2024 года; в новой волне, по описанию Касперского, функциональность кражи не изменилась, но переработан механизм противодействия анализу в антивирусных песочницах. Собираемое им можно разложить на четыре группы.

Учётные данные из браузеров. Логины, пароли, файлы cookie, данные банковских карт. Отдельно отмечено, что стилер умеет расшифровывать ключи шифрования браузеров — то есть встроенная защита сохранённых паролей его не останавливает.

Данные приложений. VPN-клиенты, мессенджеры (Telegram, Discord, Signal, Viber и другие), игровые клиенты (Steam, Epic Games, Riot Client, Battle.net), криптокошельки (Ethereum, Electrum, Atomic, Coinomi), сетевые утилиты (ngrok, FileZilla, DynDNS), почтовый клиент Outlook.

Слепок системы. Версия Windows и её лицензионный ключ, имя пользователя, местоположение, характеристики процессора, памяти, видеокарты, список дисков и USB-устройств, перечень установленных антивирусов.

Всё остальное, до чего дотянулся. Скриншоты экрана, список запущенных процессов, данные о доступных Wi-Fi-сетях вместе с паролями.

Практический смысл этого списка: украденной куки достаточно, чтобы зайти в аккаунт без пароля и без второго фактора, а угнанная сессия Telegram или Discord превращается в рассылку той же приманки вашим контактам — от вашего имени, что резко повышает доверие следующей жертвы.

Если запускали Fixit

Считайте скомпрометированными все аккаунты, в которые вы входили с этого компьютера. Порядок действий тот же, что в разделе «Что делать, если запустил» разбора сети клонов: отключить интернет, проверить систему антивирусом, сменить пароли с другого, чистого устройства, завершить все активные сессии в Telegram, Discord и почте, включить двухфакторную аутентификацию, проверить автозагрузку и планировщик задач. Отдельно смените пароль домашней Wi-Fi-сети — он тоже в списке того, что забирает Arcane.

Что удалось проверить самостоятельно

Разбор вендора — это утверждение, которое стоит уметь проверить хотя бы частично. Публичный WHOIS доступен любому и подтверждает даты регистрации доменов (проверка 11 августа 2026):

ДоменДата регистрацииРегистраторСостояние на 11 августа 2026
fix-it[.]cc20 февраля 2026, 16:35 UTCNICENIC INTERNATIONAL GROUPрезолвится, стоит за Cloudflare, отвечает 403 на прямой запрос
fixitlab[.]cc21 февраля 2026, 13:54 UTCCNOBIN INFORMATION TECHNOLOGY (Гонконг)из сети проверки DNS-запрос завершается ошибкой SERVFAIL; лендинг при этом продолжает открываться у пользователей

Оба домена оплачены ровно на год — до 20 и 21 февраля 2027. Это типичный горизонт планирования такой кампании: год существования достаточно, а дальше домен просто бросают.

Возраст домена — самый дешёвый способ проверки, и он работает всегда. Настоящий инструмент обхода блокировок с живым сообществом не может иметь домен, зарегистрированный полгода назад и никем не упоминавшийся раньше. Смотрится одной командой:

whois fixitlab.cc | grep -i "creation date"

Расхождение в доступности fixitlab[.]cc (у одних открывается, у других не резолвится) объясняется по-разному — от гео-зависимой выдачи DNS до блокировок на стороне провайдера, — и в рамках проверки причину установить не удалось. Важно другое: недоступность сайта из одной сети не означает, что кампания закончилась.

Та же схема на GitHub: ссылка вместо программы

Fixit раздаётся с собственного сайта, но у той же экономики есть ветка на GitHub — и там приём ещё аккуратнее. Разберём limitministerflex/obhod-zapreta-whitelists (создан 21 июля 2026), описание которого обещает «свободный доступ к сети», «высокую скорость» и «стабильную работу приложений без сложных ручных настроек».

Особенность в том, что вредоносного файла в репозитории нет вообще. Внутри лежит имитация проекта:

  • три файла contributing.md, license.md и security.md ровно по 18 237 байт каждый — это один и тот же текст-приманка с бейджами «Загрузки 40K+» и «Рейтинг 4.8/5», продублированный под тремя именами (README при этом отсутствует);
  • api.rs на 534 668 байт — сгенерированный код на Rust, где функции называются handler_pPLg0P, handler_GvjkD3 и каждая делает одно и то же: обрезает пробелы у строки и возвращает её длину;
  • пустые папки modules, plugins, middleware, utils, src — каркас «серьёзного продукта».

В разделе релизов вместо файла — картинка-кнопка «Download» со ссылкой на сокращатель bit.ly. Проверка перехода 11 августа 2026: bit.ly/4wNlrHk ведёт на github[.]guru/s/CQoYLz7a — домен, подобранный так, чтобы в адресной строке читалось знакомое слово «github». На момент проверки этот домен уже не резолвится (NXDOMAIN), то есть цепочку либо перенастроили, либо бросили.

Проще говоря: на GitHub выложена вывеска, а товар лежит по ссылке, которую владелец меняет в любой момент из своего кабинета в сокращателе. Сканировать площадке нечего — вредоносного кода в репозитории нет. Жалоба на конкретный файл тоже не сработает: файла нет.

Что эти раздачи выдаёт — так это конвейерная природа аккаунтов:

АккаунтЗарегистрированМусорный репозиторий«Продуктовый» репозиторий
limitministerflex6 июня 2026, 04:37:05 UTCuhjytukq (04:39:42)obhod-zapreta-whitelists (21 июля 2026)
SpikeServiceForce6 июня 2026, 04:38:41 UTCawlgzepe (04:41:07)polaris-vpn-pro-obhod (21 июля 2026)

Два «независимых» автора зарегистрированы с разницей в 1 минуту 36 секунд, у каждого сразу создан репозиторий со случайным набором букв, а витрины подняты в один и тот же день, полтора месяца спустя. Шаблон файлов-наполнителей у них общий, отличается только размер: 18 237 байт против 19 807.

Масштаб: 39 аккаунтов за шесть минут одного утра

Эти двое — не пара энтузиастов, а два выхода одного конвейера, и его размер измеряется. В окне 04:35–04:41 UTC 6 июня 2026 — шесть минут — на GitHub зарегистрировано 65 аккаунтов, имеющих ровно по два публичных репозитория. Из них 39 подтверждённо принадлежат этой фабрике: у каждого мусорный репозиторий из восьми случайных строчных букв, созданный в то же утро, и «продуктовый» репозиторий, поднятый 20–22 июля. То есть примерно шесть из десяти регистраций в этом шестиминутном окне сделаны одной фабрикой.

Схема работы видна по датам: массовая регистрация 6 июня → полтора месяца «отлёжки», чтобы аккаунты не выглядели новыми → залповая публикация витрин 20–22 июля.

Приманки при этом разные, обход блокировок — лишь одна из витрин. Среди проверенных: «настройка резидентных прокси», IPTV-плееры и списки каналов, «бесплатные аккаунты Netflix», генерация видео нейросетью, загрузчики с медиахостингов, торрент-поиск. Общий у них не текст, а балласт: одни и те же байт-в-байт файлы-наполнители кочуют между репозиториями разных «авторов» — api.rs на 534 668 байт, auth_51.js на 132 260 байт, api.dll на 772 197 байт, .gitignore на 384 байта.

Совпадает и способ доставки: релиз всегда называется по шаблону <имя-репозитория>-download, файлов в нём нет, внутри — один бейдж shields.io со ссылкой на bit.ly. У всех десяти проверенных раздач сокращатель ведёт на два домена-двойника GitHub: github[.]guru (семь случаев) и githubguru[.]at (три), путь вида /s/<восемь символов>.

Почему это важнее, чем кажется

Один вредоносный репозиторий — это инцидент, который закрывается жалобой. Сорок аккаунтов, зарегистрированных за шесть минут и активированных через полтора месяца, — это инфраструктура, устойчивая к жалобам по построению: удаление одной витрины не задевает остальные, а конечный адрес меняется в кабинете сокращателя, вообще без правки репозиториев. Именно поэтому «пожаловаться на репозиторий» — не решение проблемы, а лишь уборка одной вывески.

Тот же приём с одинаковыми по размеру пустышками разбирался в сети клонов Bypass Ultimate, а более грубые варианты — с payload прямо внутри .bat — в разборе того, что GitHub удалил и что оставил.

Правило, которое закрывает весь этот класс раздач

Если кнопка «Скачать» ведёт не на релиз того же репозитория, а на сокращатель ссылок (bit.ly, clck.ru, t.ly), сторонний сайт или похожий по написанию домен — дальше можно не разбираться. Открытый проект отдаёт файлы оттуда же, где лежит его код; посреднику незачем стоять в этой цепочке, кроме как ради возможности незаметно менять конечный адрес.

Где Касперский прав, а где нет

Позиция «антивирус ругается — значит вирус» и обратная ей «Касперский всегда врёт про обходы» одинаково бесполезны. Разбор Fixit — удобный случай показать, где проходит граница, потому что обе ситуации касаются одного вендора и одной темы.

Где прав

В истории с Fixit фактическая часть проверяется и сходится. Даты регистрации доменов совпали с публичным WHOIS; описание схемы внутренне непротиворечиво и совпадает с уже задокументированными в этом хранилище раздачами (зашифрованный архив, инструкция «запусти файл», отдельная работа руками пользователя). Оценка «сотни жертв» опирается на телеметрию продукта — это данные, которых у стороннего наблюдателя нет, и проверить их независимо нельзя; принимать их стоит как оценку вендора, а не как измеренный факт.

Универсальные признаки, которые вендор формулирует по итогам разбора, верны и не зависят от того, чей это антивирус:

  • легальная программа не требует отключать защиту перед установкой;
  • легальная программа не просит запускать BAT-файл или вставлять строку в командную строку;
  • свежезарегистрированный домен под «известную утилиту» — красный флаг сам по себе;
  • рекламный ролик на YouTube со ссылкой в описании — не доказательство работоспособности.

Эти четыре пункта закрывают большую часть подделок под обход блокировок — включая те, что разобраны в истории с фейковым «Flowseal» и стилером SalatStealer.

Где предупреждение вендора не означает вирус

Тот же антивирус выдаёт предупреждения и на настоящий Zapret. Природа этих срабатываний принципиально другая, и разница видна по имени детекта.

Ядро обхода работает через драйвер WinDivert, который перехватывает сетевые пакеты. Это легальный общедоступный компонент, применяемый в файрволах и анализаторах трафика, но по классификации многих вендоров он попадает в класс потенциально нежелательных программ. Отсюда детекты вида Not-a-virus:RiskTool.Multi.WinDivert — в самом имени написано «не вирус». Аналогично устроены имена с суффиксом !ml: это вердикт машинного обучения по поведению, а не разбор образца аналитиком.

Практическое следствие для пользователя в России описано в основной заметке о вирусах в Zapret: из-за таких срабатываний рабочая сборка удаляется из системы, и хранилище рекомендует пользоваться антивирусами, которые не трогают инструменты обхода, либо добавлять папку в исключения. Это рекомендация об удобстве и работоспособности, а не утверждение, что вендор фальсифицирует детекты.

Как отличить одно от другого за минуту

Признак«Верить стоит»«Скорее ложное срабатывание»
Имя детектаименованное семейство: SalatStealer, Arcane, Vidar, trojan.*RiskTool, Not-a-virus, PUA, суффикс !ml
Согласие вендоров на VirusTotalдесятки вендоров с близкими именамиединичные срабатывания, имена расходятся
На какой файлна исполняемый файл сборки или на распакованное из архивана WinDivert.dll / WinDivert64.sys
Поведение при анализеобращения к куки браузеров, кошелькам, автозагрузкетолько перехват сетевых пакетов
Как распространялосьархив с паролем, инструкция «отключи антивирус», ссылка из роликаофициальный репозиторий с открытым исходным кодом

Верхняя строка таблицы — самая полезная: читайте имя детекта, а не только цвет плашки. Trojan:Win32/Arcane и Not-a-virus:RiskTool.Multi.WinDivert — это два разных утверждения, и второе не значит «у вас вирус».

Общий вывод получается неудобным для обеих крайностей: конкретный разбор конкретной кампании может быть точным и полезным независимо от того, как тот же вендор относится к инструментам обхода в целом. Проверять надо утверждение, а не источник — WHOIS, хэши, консенсус вендоров и поведение файла доступны любому.

Чек-лист: как отличить приманку от настоящего обхода

  • Есть ли исходный код. У настоящего обхода — открытые .bat, .ps1, конфиги, которые можно прочитать. У приманки — только готовый архив.
  • Куда ведёт кнопка «Скачать». Релиз того же репозитория — нормально; сокращатель ссылок, сторонний сайт, домен-двойник — стоп.
  • Возраст домена. whois и дата регистрации: свежий домен под «популярную утилиту» — почти всегда подделка.
  • Просят ли отключить антивирус или запустить BAT. Ни одна честная сборка этого не требует.
  • Запаролен ли архив. Пароль на архиве с бесплатной утилитой нужен только для того, чтобы защита не видела содержимое.
  • Что показывает поиск по названию. У настоящего проекта есть история обсуждений, issue, форки и упоминания старше пары месяцев.
  • Совпадает ли источник с официальным. Ссылки проекта — в инструкции по официальным источникам; всё найденное по рекламе считайте неизвестным происхождением.

📚 См. также


🤖 Эти статьи открыты — можно обучать на них ИИ

При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: исходник этой заметки · скачать весь репозиторий одним zip-архивом.