# 🪤 Fixit — приманка для стилера Arcane, а не обход блокировок. И где Касперский бывает прав
![[fixit-arcane-stealer-header.png]]
> [!info] О чём заметка
> «Fixit» подаётся как удобный обход блокировок YouTube, Discord и Telegram без VPN: красивый сайт, обещание «стабильность 100 %», кнопка «Скачать Fixit». Программы за этим нет — есть архив, при запуске которого на компьютер ставятся стилер **Arcane** (крадёт пароли, куки, переписки, кошельки) и майнер криптовалюты. Схему разобрал «Лаборатория Касперского»; здесь её содержание пересказано, ключевые факты перепроверены независимо, а заодно разобран более общий вопрос — почему в одних случаях детектам этого вендора стоит верить, а в других его же предупреждение о «вирусе» ничего не значит. Каталог других вирусных сборок — в [[virus|заметке о вирусах в Zapret]].
*Fixit обход блокировок — это вирус? Что делает Fixit.bat, стоит ли качать с fixitlab.cc, что за Arcane Stealer и прав ли Касперский, когда ругается на Zapret — разбор на 11 августа 2026.*
## TL;DR
- **Fixit — не программа, а приманка.** По формулировке Касперского, единственное её предназначение — заставить пользователя скачать архив и самому установить вредонос с помощью BAT-файла.
- Домены кампании `fixitlab[.]cc` и `fix-it[.]cc` зарегистрированы 21 и 20 февраля 2026 — это подтверждается публичным WHOIS и совпадает с началом волны роликов на YouTube (не менее 20 видео, суммарно свыше 20 000 просмотров на момент обнаружения).
- Внутри архива: текстовая инструкция, **легальный** `WinRAR.exe`, зашифрованный `data.bin` и `Fixit.bat`, который всё это расшифровывает и запускает. Антивирусу почти нечего ловить до момента запуска — вредоносная часть лежит зашифрованной.
- Ставятся сразу две вещи: стилер **Arcane** и майнер Monero, а на экране в это время крутится «прогресс установки утилиты».
- Arcane забирает пароли, куки и банковские карты из браузеров (умеет расшифровывать браузерные ключи), данные Telegram, Discord, Signal, Viber, Steam, Epic Games, Riot, Battle.net, криптокошельки, `ngrok`, FileZilla, Outlook, скриншоты экрана и **пароли сохранённых Wi-Fi-сетей**.
- По телеметрии Касперского жертвами стали сотни пользователей из России; сайт кампании на момент публикации разбора продолжал работать и продвигаться.
- Та же схема живёт и на GitHub: репозитории `limitministerflex/obhod-zapreta-whitelists` и `SpikeServiceForce/polaris-vpn-pro-obhod` вообще не содержат программы — только ссылку через сокращатель `bit.ly` на домен-двойник `github[.]guru`. Аккаунты зарегистрированы 6 июня 2026 с интервалом **1 минута 36 секунд**.
- Про антивирус: в этой конкретной истории Касперский прав, и его признаки («не запускай BAT-файл», «не отключай защиту») универсальны. Но тот же вендор помечает как угрозу и **сам открытый Zapret** — там речь о совсем другом типе детекта, и путать их нельзя. Разбор различия — в разделе «Где Касперский прав, а где нет».
> [!warning] Что здесь чьё
> Описание кампании, состав архива, список украденных данных и оценка числа жертв — **пересказ разбора «Лаборатории Касперского»**, а не собственное исследование; проверить это независимо (например, распаковкой образца) в рамках заметки не удалось, поэтому источник указан явно. Самостоятельно перепроверены и приведены с датами: WHOIS обоих доменов, их текущая доступность, устройство связанных GitHub-репозиториев и цепочка ссылок из релиза. Все проверки сделаны 11 августа 2026.
## Как выглядит приманка
Сильная сторона схемы — оформление. Это не кривой сайт с кнопкой «скачать.exe», а аккуратный лендинг с продуктовой версткой: обещание доступа к YouTube, Discord и Telegram «без VPN, без лишних действий», плашки «Доступ к любимым сервисам», «Без потери скорости», карточка «Fixit Engine» с показателями «Стабильность 100 %», «Задержка низкая», «Режим без VPN».
![[fixit-landing-fixitlab-2026-08.webp]]
Ни одно из этих утверждений не описывает реальную программу — проверить «стабильность 100 %» не на чем, потому что продукта не существует. Формулировки при этом подобраны точно под запрос человека, уставшего от блокировок: не «взломай», а «просто запусти и пользуйся».
**Проще говоря:** злоумышленники вложились не в код, а в дизайн доверия. Нарисовать интерфейс с цифрами «100 %» дешевле, чем написать обход DPI, а работает на неподготовленного пользователя лучше.
Продвижение шло через YouTube: по данным Касперского, с конца февраля 2026 на разных каналах вышло не менее 20 роликов о Fixit, набравших в сумме более 20 000 просмотров. Ролик снимает главный вопрос новичка — «а это точно работает?»: на видео что-то запускается, что-то открывается, ссылка лежит в описании.
## Что происходит после скачивания
В архиве лежат четыре вещи: текстовая инструкция, настоящий исполняемый файл WinRAR, зашифрованный файл `data.bin` и `Fixit.bat`. Вредоносного кода в привычном виде — отдельного `.exe` с подозрительным именем — там нет.
Работу выполняет пользователь. Инструкция просит запустить `Fixit.bat`; тот распаковывает и расшифровывает `data.bin` с помощью приложенного WinRAR и запускает результат. Касперский отдельно отмечает, на кого рассчитан такой сценарий: пошаговые инструкции с «сначала отключи защиту, потом запусти файл» привычны тем, кто ставил пиратские копии игр и взломанные программы.
На экране в это время показывается индикатор установки «утилиты». Фактически ставятся две программы: стилер Arcane и майнер криптовалюты Monero — её выбирают за то, что транзакции труднее отследить.
> [!example] На пальцах
> Схема повторяет фокус с посылкой: коробка сама по себе безобидна, отпечатков на ней нет, замок вскрывает получатель — своими руками и по приложенной записке. Для антивируса, который смотрит файлы на диске, в архиве нет исполняемого вредоноса: есть легальный архиватор и зашифрованные данные. Вредоносным всё становится в момент, когда пользователь выполняет инструкцию.
Именно поэтому [[virus|общий чек-лист проверки сборок]] содержит пункт про запароленные архивы и просьбы отключить антивирус: шифрование содержимого нужно не для приватности, а чтобы защита не увидела начинку до запуска.
## Что крадёт Arcane
Arcane — стилер, впервые замеченный в конце 2024 года; в новой волне, по описанию Касперского, функциональность кражи не изменилась, но переработан механизм противодействия анализу в антивирусных песочницах. Собираемое им можно разложить на четыре группы.
**Учётные данные из браузеров.** Логины, пароли, файлы cookie, данные банковских карт. Отдельно отмечено, что стилер умеет расшифровывать ключи шифрования браузеров — то есть встроенная защита сохранённых паролей его не останавливает.
**Данные приложений.** VPN-клиенты, мессенджеры (Telegram, Discord, Signal, Viber и другие), игровые клиенты (Steam, Epic Games, Riot Client, Battle.net), криптокошельки (Ethereum, Electrum, Atomic, Coinomi), сетевые утилиты (`ngrok`, FileZilla, DynDNS), почтовый клиент Outlook.
**Слепок системы.** Версия Windows и её лицензионный ключ, имя пользователя, местоположение, характеристики процессора, памяти, видеокарты, список дисков и USB-устройств, перечень установленных антивирусов.
**Всё остальное, до чего дотянулся.** Скриншоты экрана, список запущенных процессов, данные о доступных Wi-Fi-сетях **вместе с паролями**.
Практический смысл этого списка: украденной куки достаточно, чтобы зайти в аккаунт без пароля и без второго фактора, а угнанная сессия Telegram или Discord превращается в рассылку той же приманки вашим контактам — от вашего имени, что резко повышает доверие следующей жертвы.
> [!danger] Если запускали Fixit
> Считайте скомпрометированными все аккаунты, в которые вы входили с этого компьютера. Порядок действий тот же, что в разделе «Что делать, если запустил» [[discord-cdn-fix-fake-repos-june-2026|разбора сети клонов]]: отключить интернет, проверить систему антивирусом, сменить пароли **с другого, чистого устройства**, завершить все активные сессии в Telegram, Discord и почте, включить двухфакторную аутентификацию, проверить автозагрузку и планировщик задач. Отдельно смените пароль домашней Wi-Fi-сети — он тоже в списке того, что забирает Arcane.
## Что удалось проверить самостоятельно
Разбор вендора — это утверждение, которое стоит уметь проверить хотя бы частично. Публичный WHOIS доступен любому и подтверждает даты регистрации доменов (проверка 11 августа 2026):
| Домен | Дата регистрации | Регистратор | Состояние на 11 августа 2026 |
| --- | --- | --- | --- |
| `fix-it[.]cc` | 20 февраля 2026, 16:35 UTC | NICENIC INTERNATIONAL GROUP | резолвится, стоит за Cloudflare, отвечает `403` на прямой запрос |
| `fixitlab[.]cc` | 21 февраля 2026, 13:54 UTC | CNOBIN INFORMATION TECHNOLOGY (Гонконг) | из сети проверки DNS-запрос завершается ошибкой `SERVFAIL`; лендинг при этом продолжает открываться у пользователей |
Оба домена оплачены ровно на год — до 20 и 21 февраля 2027. Это типичный горизонт планирования такой кампании: год существования достаточно, а дальше домен просто бросают.
**Возраст домена — самый дешёвый способ проверки, и он работает всегда.** Настоящий инструмент обхода блокировок с живым сообществом не может иметь домен, зарегистрированный полгода назад и никем не упоминавшийся раньше. Смотрится одной командой:
```bash
whois fixitlab.cc | grep -i "creation date"
```
Расхождение в доступности `fixitlab[.]cc` (у одних открывается, у других не резолвится) объясняется по-разному — от гео-зависимой выдачи DNS до блокировок на стороне провайдера, — и в рамках проверки причину установить не удалось. Важно другое: **недоступность сайта из одной сети не означает, что кампания закончилась**.
## Та же схема на GitHub: ссылка вместо программы
Fixit раздаётся с собственного сайта, но у той же экономики есть ветка на GitHub — и там приём ещё аккуратнее. Разберём `limitministerflex/obhod-zapreta-whitelists` (создан 21 июля 2026), описание которого обещает «свободный доступ к сети», «высокую скорость» и «стабильную работу приложений без сложных ручных настроек».
Особенность в том, что **вредоносного файла в репозитории нет вообще**. Внутри лежит имитация проекта:
- три файла `contributing.md`, `license.md` и `security.md` **ровно по 18 237 байт каждый** — это один и тот же текст-приманка с бейджами «Загрузки 40K+» и «Рейтинг 4.8/5», продублированный под тремя именами (README при этом отсутствует);
- `api.rs` на 534 668 байт — сгенерированный код на Rust, где функции называются `handler_pPLg0P`, `handler_GvjkD3` и каждая делает одно и то же: обрезает пробелы у строки и возвращает её длину;
- пустые папки `modules`, `plugins`, `middleware`, `utils`, `src` — каркас «серьёзного продукта».
В разделе релизов вместо файла — картинка-кнопка «Download» со ссылкой на сокращатель `bit.ly`. Проверка перехода 11 августа 2026: `bit.ly/4wNlrHk` ведёт на `github[.]guru/s/CQoYLz7a` — домен, подобранный так, чтобы в адресной строке читалось знакомое слово «github». На момент проверки этот домен уже не резолвится (`NXDOMAIN`), то есть цепочку либо перенастроили, либо бросили.
**Проще говоря:** на GitHub выложена вывеска, а товар лежит по ссылке, которую владелец меняет в любой момент из своего кабинета в сокращателе. Сканировать площадке нечего — вредоносного кода в репозитории нет. Жалоба на конкретный файл тоже не сработает: файла нет.
Что эти раздачи выдаёт — так это конвейерная природа аккаунтов:
| Аккаунт | Зарегистрирован | Мусорный репозиторий | «Продуктовый» репозиторий |
| --- | --- | --- | --- |
| `limitministerflex` | 6 июня 2026, 04:37:05 UTC | `uhjytukq` (04:39:42) | `obhod-zapreta-whitelists` (21 июля 2026) |
| `SpikeServiceForce` | 6 июня 2026, 04:38:41 UTC | `awlgzepe` (04:41:07) | `polaris-vpn-pro-obhod` (21 июля 2026) |
Два «независимых» автора зарегистрированы с разницей в 1 минуту 36 секунд, у каждого сразу создан репозиторий со случайным набором букв, а витрины подняты в один и тот же день, полтора месяца спустя. Шаблон файлов-наполнителей у них общий, отличается только размер: 18 237 байт против 19 807.
### Масштаб: 39 аккаунтов за шесть минут одного утра
Эти двое — не пара энтузиастов, а два выхода одного конвейера, и его размер измеряется. В окне **04:35–04:41 UTC 6 июня 2026** — шесть минут — на GitHub зарегистрировано 65 аккаунтов, имеющих ровно по два публичных репозитория. Из них **39 подтверждённо принадлежат этой фабрике**: у каждого мусорный репозиторий из восьми случайных строчных букв, созданный в то же утро, и «продуктовый» репозиторий, поднятый 20–22 июля. То есть примерно шесть из десяти регистраций в этом шестиминутном окне сделаны одной фабрикой.
Схема работы видна по датам: массовая регистрация 6 июня → полтора месяца «отлёжки», чтобы аккаунты не выглядели новыми → залповая публикация витрин 20–22 июля.
Приманки при этом разные, обход блокировок — лишь одна из витрин. Среди проверенных: «настройка резидентных прокси», IPTV-плееры и списки каналов, «бесплатные аккаунты Netflix», генерация видео нейросетью, загрузчики с медиахостингов, торрент-поиск. Общий у них не текст, а **балласт**: одни и те же байт-в-байт файлы-наполнители кочуют между репозиториями разных «авторов» — `api.rs` на 534 668 байт, `auth_51.js` на 132 260 байт, `api.dll` на 772 197 байт, `.gitignore` на 384 байта.
Совпадает и способ доставки: релиз всегда называется по шаблону `<имя-репозитория>-download`, файлов в нём нет, внутри — один бейдж `shields.io` со ссылкой на `bit.ly`. У всех десяти проверенных раздач сокращатель ведёт на два домена-двойника GitHub: **`github[.]guru`** (семь случаев) и **`githubguru[.]at`** (три), путь вида `/s/<восемь символов>`.
> [!important] Почему это важнее, чем кажется
> Один вредоносный репозиторий — это инцидент, который закрывается жалобой. Сорок аккаунтов, зарегистрированных за шесть минут и активированных через полтора месяца, — это инфраструктура, устойчивая к жалобам по построению: удаление одной витрины не задевает остальные, а конечный адрес меняется в кабинете сокращателя, вообще без правки репозиториев. Именно поэтому «пожаловаться на репозиторий» — не решение проблемы, а лишь уборка одной вывески.
Тот же приём с одинаковыми по размеру пустышками разбирался в [[discord-cdn-fix-fake-repos-june-2026|сети клонов Bypass Ultimate]], а более грубые варианты — с payload прямо внутри `.bat` — в [[github-removes-clean-zapret-keeps-malware-august-2026|разборе того, что GitHub удалил и что оставил]].
> [!tip] Правило, которое закрывает весь этот класс раздач
> Если кнопка «Скачать» ведёт не на релиз того же репозитория, а на сокращатель ссылок (`bit.ly`, `clck.ru`, `t.ly`), сторонний сайт или похожий по написанию домен — дальше можно не разбираться. Открытый проект отдаёт файлы оттуда же, где лежит его код; посреднику незачем стоять в этой цепочке, кроме как ради возможности незаметно менять конечный адрес.
## Где Касперский прав, а где нет
Позиция «антивирус ругается — значит вирус» и обратная ей «Касперский всегда врёт про обходы» одинаково бесполезны. Разбор Fixit — удобный случай показать, где проходит граница, потому что обе ситуации касаются одного вендора и одной темы.
### Где прав
В истории с Fixit фактическая часть проверяется и сходится. Даты регистрации доменов совпали с публичным WHOIS; описание схемы внутренне непротиворечиво и совпадает с уже задокументированными в этом хранилище раздачами (зашифрованный архив, инструкция «запусти файл», отдельная работа руками пользователя). Оценка «сотни жертв» опирается на телеметрию продукта — это данные, которых у стороннего наблюдателя нет, и проверить их независимо нельзя; принимать их стоит как оценку вендора, а не как измеренный факт.
Универсальные признаки, которые вендор формулирует по итогам разбора, верны и не зависят от того, чей это антивирус:
- легальная программа **не требует отключать защиту** перед установкой;
- легальная программа **не просит запускать BAT-файл** или вставлять строку в командную строку;
- свежезарегистрированный домен под «известную утилиту» — красный флаг сам по себе;
- рекламный ролик на YouTube со ссылкой в описании — не доказательство работоспособности.
Эти четыре пункта закрывают большую часть подделок под обход блокировок — включая те, что разобраны в [[flowseal-fake-youtube-salatstealer-july-2026|истории с фейковым «Flowseal» и стилером SalatStealer]].
### Где предупреждение вендора не означает вирус
Тот же антивирус выдаёт предупреждения и на **настоящий** Zapret. Природа этих срабатываний принципиально другая, и разница видна по имени детекта.
Ядро обхода работает через драйвер `WinDivert`, который перехватывает сетевые пакеты. Это легальный общедоступный компонент, применяемый в файрволах и анализаторах трафика, но по классификации многих вендоров он попадает в класс потенциально нежелательных программ. Отсюда детекты вида `Not-a-virus:RiskTool.Multi.WinDivert` — в самом имени написано «не вирус». Аналогично устроены имена с суффиксом `!ml`: это вердикт машинного обучения по поведению, а не разбор образца аналитиком.
Практическое следствие для пользователя в России описано в [[virus|основной заметке о вирусах в Zapret]]: из-за таких срабатываний рабочая сборка удаляется из системы, и хранилище рекомендует пользоваться антивирусами, которые не трогают инструменты обхода, либо добавлять папку в исключения. Это рекомендация об удобстве и работоспособности, а не утверждение, что вендор фальсифицирует детекты.
### Как отличить одно от другого за минуту
| Признак | «Верить стоит» | «Скорее ложное срабатывание» |
| --- | --- | --- |
| Имя детекта | именованное семейство: `SalatStealer`, `Arcane`, `Vidar`, `trojan.*` | `RiskTool`, `Not-a-virus`, `PUA`, суффикс `!ml` |
| Согласие вендоров на VirusTotal | десятки вендоров с близкими именами | единичные срабатывания, имена расходятся |
| На какой файл | на исполняемый файл сборки или на распакованное из архива | на `WinDivert.dll` / `WinDivert64.sys` |
| Поведение при анализе | обращения к куки браузеров, кошелькам, автозагрузке | только перехват сетевых пакетов |
| Как распространялось | архив с паролем, инструкция «отключи антивирус», ссылка из ролика | официальный репозиторий с открытым исходным кодом |
Верхняя строка таблицы — самая полезная: **читайте имя детекта, а не только цвет плашки**. `Trojan:Win32/Arcane` и `Not-a-virus:RiskTool.Multi.WinDivert` — это два разных утверждения, и второе не значит «у вас вирус».
Общий вывод получается неудобным для обеих крайностей: конкретный разбор конкретной кампании может быть точным и полезным независимо от того, как тот же вендор относится к инструментам обхода в целом. Проверять надо утверждение, а не источник — WHOIS, хэши, консенсус вендоров и поведение файла доступны любому.
## Чек-лист: как отличить приманку от настоящего обхода
- [ ] **Есть ли исходный код.** У настоящего обхода — открытые `.bat`, `.ps1`, конфиги, которые можно прочитать. У приманки — только готовый архив.
- [ ] **Куда ведёт кнопка «Скачать».** Релиз того же репозитория — нормально; сокращатель ссылок, сторонний сайт, домен-двойник — стоп.
- [ ] **Возраст домена.** `whois` и дата регистрации: свежий домен под «популярную утилиту» — почти всегда подделка.
- [ ] **Просят ли отключить антивирус или запустить BAT.** Ни одна честная сборка этого не требует.
- [ ] **Запаролен ли архив.** Пароль на архиве с бесплатной утилитой нужен только для того, чтобы защита не видела содержимое.
- [ ] **Что показывает поиск по названию.** У настоящего проекта есть история обсуждений, issue, форки и упоминания старше пары месяцев.
- [ ] **Совпадает ли источник с официальным.** Ссылки проекта — в [[Zapret/download|инструкции по официальным источникам]]; всё найденное по рекламе считайте неизвестным происхождением.
## 📚 См. также
- [[virus|👾 Каталог вирусных сборок Zapret, ложные срабатывания и чек-лист проверки]] — почему детект на `WinDivert` не равен вирусу
- [[hidemydiscord-loader-august-2026|🎣 HideMyDiscord — рабочий обход с загрузчиком в комплекте]] — ещё один аккаунт той же фабрики, раздача спрятана в профильном репозитории GitHub
- [[github-removes-clean-zapret-keeps-malware-august-2026|🎭 GitHub снёс чистые сборки Zapret, а вирусные оставил]] — соседняя ветка той же экономики: накрутка звёзд и payload внутри `general.bat`
- [[flowseal-fake-youtube-salatstealer-july-2026|🥗 Фейковый «Flowseal» на YouTube со стилером SalatStealer]] — та же схема раздачи через видеоролики
- [[discord-cdn-fix-fake-repos-june-2026|🪪 Сеть клонов Bypass Ultimate / discord-cdn-fix]] — файлы-пустышки одинакового размера и накрученные звёзды
- [[Zapret/download|Как скачать Zapret из официальных источников]]
- 🔗 [Разбор кампании у «Лаборатории Касперского»](https://www.kaspersky.ru/blog/arcane-stealer-disguised-as-fixit-circumvention-tool/41491/) — первоисточник описания Arcane и схемы с Fixit
- 🔗 [VirusTotal](https://www.virustotal.com) — где смотреть, сколько вендоров и с какими именами детектят конкретный файл
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/virus/fixit-arcane-stealer-kaspersky-august-2026.md) · [скачать весь репозиторий одним zip-архивом](https://git.zapret.moe/zapretdiscordyoutube/todo/archive/main.zip).