WinFixer [ a ]は、 Winsoftwareが開発したスケアウェアの悪質なセキュリティ プログラム群で、ユーザーがソフトウェアのフル バージョンを購入すれば、Microsoft Windowsコンピュータのシステム問題を修復すると謳っていました。このソフトウェアは主にユーザーの同意なしにインストールされました。 [ 1 ] McAfeeは、「無料版の主な機能は、少なくとも部分的には誤った検出に基づいて、ユーザーに登録料を支払うよう促すことにあるようだ」と主張しました。[ 2 ]このプログラムは、ユーザーに有料版を購入するように促しました。[ 3 ]
WinFixerのウェブページ(画像参照)には、「システム、レジストリ、ハードドライブのエラーをスキャンして修復する便利なユーティリティです。システムの安定性とパフォーマンスを確保し、無駄なハードドライブの空き容量を増やし、破損したWord、Excel、音楽、ビデオファイルを復元します」と記載されていました。しかし、これらの主張は信頼できる情報源によって検証されたことはありませんでした。実際、ほとんどの情報源はこのプログラムがシステムの安定性とパフォーマンスを低下させると考えていました。これらのサイトは、連邦取引委員会による措置を受けて、2008年12月に閉鎖されました。

WinFixer アプリケーションは、Microsoft Windowsオペレーティングシステムを使用しているユーザーに感染することが知られており、ブラウザに依存しませんでした。感染方法の 1 つは、偽コーデック詐欺であるEmcodec.Eトロイの木馬を使用するものでした。もう 1 つは、 Vundoファミリーのトロイの木馬を使用するものでした。[ 4 ]
感染は通常、ウェブブラウザを使用して配布サイトにアクセスした際に発生します。ダイアログボックスまたはポップアップに、WinFixerをインストールするかどうかをユーザーに尋ねるメッセージ、またはユーザーのマシンがマルウェアに感染していると主張して無料スキャンを実行するように促すメッセージが表示されます。ユーザーがいずれかのオプションを選択するか、このダイアログを閉じようとすると(「OK」または「キャンセル」をクリックするか、角の「×」をクリックするなど)、ポップアップウィンドウが起動し、ユーザーの意思に関係なくWinFixerがダウンロードされてインストールされます。

このプログラムの無料「試用版」がポップアップで表示されることがありました。試用版をダウンロードしてインストールすると、ローカルマシンの「スキャン」が実行され、存在しないトロイの木馬やウイルスがいくつか「検出」されますが、それ以上のアクションは実行されません。隔離または削除するには、WinFixer を購入する必要がありました。[ 5 ]しかし、これらの不要なバグは偽物で、所有者にプログラムを購入させるためのものでした。
WinFixerはインストールされると、頻繁にポップアップを表示し、ユーザーに指示に従うよう促しました。プログラムがホストコンピュータにインストールされる方法は複雑で(レジストリを数十箇所編集するなど)、手動で削除しようとすると、かなりの時間がかかりました。実行中はタスクマネージャーでプロセスを見つけて停止することはできましたが、一定時間後に自動的に再起動しました。
WinFixerは、Windowsレジストリを変更して再起動のたびに自動的に起動し、ユーザーのコンピュータをスキャンすることも知られていた。[ 6 ]
Mozilla Firefoxブラウザは、WinFixerによる初期感染に対して脆弱でした。WinFixerはインストールされると、 FirefoxブラウザのSessionSaver拡張機能を悪用することが知られていました。このプログラムは、prefs.jsファイルに「WinFixer」という単語を含む行を追加することで、起動時に毎回ポップアップを表示させ、ユーザーにWinFixerのダウンロードを促しました。
WinFixer の削除は、ユーザーが試みた操作を積極的に元に戻してしまうため、困難であることが判明した。多数の亜種が存在するため、あるシステムで機能する手順が別のシステムでは機能しないことが頻繁にあった。一部のサイトでは、自動クリーンアップツールでは削除できない感染を削除するための手動テクニックが提供されていた。[ 7 ]
WinFixerを開発したWinsoftware Ltd.は、イギリスのリバプール(スタンリー・ストリート、郵便番号:13088)に拠点を置いていると主張していたが、この住所は虚偽であることが判明した。[ 8 ]
whoisデータベース上のドメインWINFIXER.COMは、ウクライナの空会社とポーランドのワルシャワの別の会社が所有していることが示されました。[ 9 ] Alexa Internetによると、このドメインはホンジュラスの1876 Hutson StにあるInnovative Marketing, Inc.が所有していました。
GTE CyberTrust Solutions , Inc.が提供した公開鍵証明書によると、サーバーsecure.errorsafe.comは、ベリーズシティ、ハットソンストリート 1878 番地にある ErrorSafe Inc. によって運営されていました。
Winfixerドメインに対してtracerouteを実行したところ、ほとんどのドメインはsetupahost.netのサーバーでホストされており、そのサーバーはShaw Business Solutions(別名Bigpipe)をバックボーンとして使用していることがわかった。
WinFixerは、Aurora NetworkのNail.exeハイジャッカー/スパイウェアプログラムと密接に関連していました。最悪の場合、Internet Explorerに埋め込まれてプログラムの一部となり、削除がほぼ不可能になります。このプログラムはVundoトロイの木馬とも密接に関連していました。[ 4 ] [ 10 ]
Windows Police Pro は WinFixer の亜種でした。[ 11 ] David Wood はMicrosoft TechNetで、2009 年 3 月に Microsoft マルウェア保護センターがウイルスの最初のバージョンである ASC Antivirus を確認したと書いています。Microsoft は、その年の 7 月末に 2 番目の亜種である Windows Antivirus Pro が現れるまで、ウイルスの変更を検出しませんでした。その後、複数の新しいウイルスバージョンが現れましたが、ウイルスの名前は Windows Police Pro に一度だけ変更されました。Microsoft は2009 年 10 月に、このウイルスを悪意のあるソフトウェア削除ツールに追加しました。 [ 12 ]
このウイルスは、存在しない様々な種類のマルウェアにコンピュータが感染しているとユーザーに信じ込ませることを目的とした偽のスキャンレポートを表示する、多数のしつこいポップアップとメッセージを生成しました。ユーザーがポップアップメッセージを閉じようとすると、「フルバージョンを購入」と「評価を続ける」ボタンが入れ替わる確認ダイアログボックスが表示されました。 [ 12 ] Windows Police Pro は、偽のマルウェアについてユーザーに警告する偽のWindows セキュリティ センターを生成しました。[ 13 ]
Bleeping Computerとシンジケート配信の「Propeller Heads」コラムは、Windows Police Proを完全に削除するためにMalwarebytes Anti-Malwareを使用することを推奨した。 [ 12 ] [ 14 ] Microsoft TechNetとSoftpediaは、マルウェアを削除するためにMicrosoftの悪意のあるソフトウェア削除ツールを使用することを推奨した。 [ 12 ] [ 15 ]
2006年9月29日、サンノゼの女性がWinFixerと関連する「詐欺ソフトウェア」についてサンタクララ郡上級裁判所に訴訟を起こしたが、2007年に訴訟は取り下げられた。訴訟では、原告はWinFixerソフトウェアが「最終的に彼女のコンピュータのハードドライブを使用不能にした。彼女のコンピュータに感染したプログラムはCD-ROMドライブを排出し、ウイルス警告も表示した」と主張した。[ 16 ] [ 17 ] [ 18 ]
2007年2月18日、「Spyware Sucks」というブログが、人気のインスタントメッセージングアプリケーションであるWindows Live Messengerが、 Messengerの広告ホストの1つからWinFixerの広告を表示することで、意図せずWinFixerを宣伝していたと報じた。[ 19 ]同様の出来事は、いくつかのMSNグループのページでも報告された。これ以前にも報告があり(Messenger Plus!の開発者であるPatchou氏からの報告もあった)、人々はこれらの事件についてMicrosoftに連絡していた。MicrosoftのWhitney Burk氏は、公式声明でこの問題について言及した。
マイクロソフトは、Windows Live Messengerのバナー広告を通じてマルウェアが配信されているとの報告を受けました。この報告を受け、マイクロソフトは直ちに調査を行い、広告配信ポリシーに違反する当該広告を削除しました。現在、マイクロソフトのシステムでは当該広告は配信されていません。ご迷惑をおかけしたことをお詫び申し上げますとともに、このような事態の再発を防ぐため、広告承認プロセスを見直しております。お客様がマルウェアの脅威からPCを保護するために、マイクロソフトはwww.microsoft.com/protectにある「PCを保護する」ガイドに従うことを推奨しています。
—ホイットニー・バーク(マイクロソフト)
2008年12月2日、連邦取引委員会は、WinFixerとその姉妹製品の作成者であるInnovative Marketing, Inc.、ByteHosting Internet Services, LLC、および個人であるDaniel Sundin、Sam Jain、Marc D'Souza、Kristy Ross、James Renoに対して、一時的な差止命令を要請し、これを受理した。訴状では、製品の広告および製品自体が米国の消費者保護法に違反していると主張されていた。[ 20 ]しかし、Innovative Marketingは裁判所の命令を無視し、民事上の侮辱罪で1日あたり8,000ドルの罰金を科せられた。[ 21 ]
2012年9月24日、クリスティ・ロスはこの件に関与したとして連邦取引委員会から1億6300万ドルの罰金を科せられた。[ 22 ] [ 23 ] 記事はWinFixerファミリーのソフトウェアは単なる詐欺だったと述べているが、実際には多くのコンピュータを使用不能にしたプログラムだったことは認めていない。