Microsoft waarschuwt voor aanvallers die nep zakelijke VPN-software verspreiden die in werkelijkheid malware bevat. Deze malware is ontworpen om VPN-inloggegevens van gebruikers te stelen.

De aanvalsmethode maakt gebruik van search engine optimization (SEO) poisoning om malafide websites hoger in de zoekresultaten te krijgen. Op deze sites wordt zogenaamd VPN-software aangeboden van bekende leveranciers zoals Ivanti, Fortinet, Cisco, Checkpoint, Sophos, SonicWall en WatchGuard. Gebruikers die zoeken naar zakelijke VPN-oplossingen kunnen zo op deze schadelijke websites terechtkomen. De downloadlink verwijst naar een bestand dat gehost wordt op GitHub en dat het installatieprogramma bevat. Dit programma installeert de malware op het systeem.

Om de gebruiker niet te alarmeren, toont het programma een inlogvenster dat lijkt op dat van de echte VPN-software. Wanneer gebruikers hun wachtwoord en VPN-configuratie invoeren, worden deze gegevens naar de aanvaller gestuurd. Vervolgens verschijnt een foutmelding die de gebruiker aanspoort om de legitieme VPN-software te installeren. Daarbij wordt ook de officiële website van de VPN-leverancier geopend, waardoor de aanval moeilijk te detecteren is.

Daarnaast voert de malware aanpassingen uit in het Windows-register zodat het bij het opstarten van het systeem automatisch wordt geladen. Microsoft benadrukt hiermee het belang van waakzaamheid bij het downloaden van zakelijke VPN-software en het controleren van de herkomst van installatiebestanden.