Noticias

El escaneo falso de Microsoft que te manda a desinstalar el antivirus: once sitios y un examen que ninguna PC puede aprobar

Ilustración editorial de un escaneo de seguridad fraudulento con la marca de Microsoft en la pantalla de un escritorio

Aparece un sitio con la marca de Microsoft encima, te ofrece revisar si tu antivirus está funcionando bien y arranca un análisis que se ve convincente. Termina, y el veredicto es siempre el mismo: tu computadora tiene problemas graves y el culpable es el antivirus que instalaste. Windows —dice la página— ya no soporta antivirus de terceros, así que desinstalalo ya. Es mentira de punta a punta, y el escaneo falso de Microsoft es apenas el primer escalón de una estafa de reembolso que termina con alguien manejando tu PC a distancia y tus datos bancarios en un chat de Telegram.

Escaneo falso de Microsoft señalando al antivirus del usuario como el problema

Lo documentó el equipo de Malwarebytes ThreatLabs en un informe publicado el 24 de agosto de 2026, firmado por el investigador Stefan Dasic. Encontraron once sitios de esta familia en un mismo servidor: los nombres varían, pero todos se presentan como SysScan y siguen el mismo libreto. Lo interesante no es que exista otra estafa de soporte técnico: es que esta vez alguien leyó el código de la página, y adentro estaba todo escrito con nombre y apellido.

El escaneo falso de Microsoft: cómo funciona la trampa

La mecánica es de manual, y justamente por eso funciona. La víctima llega a una de estas páginas, el análisis concluye que el antivirus instalado está rompiendo el equipo, y aparece un formulario de «información del cliente» para gestionar un reembolso. Después, una pantalla avisa que un gerente de reembolsos va a llamar en tres a cinco minutos.

Para cuando alguien empieza a preguntar por datos bancarios, la víctima ya vio un escaneo con marca de Microsoft, ya desinstaló el antivirus y ya cargó sus datos en lo que parece un trámite oficial. Cada paso vuelve más creíble al siguiente: esa es toda la ingeniería.

DatoDetalle
Quién lo documentóMalwarebytes ThreatLabs — informe de Stefan Dasic, 24 de agosto de 2026
Cómo se presentan los sitiosComo SysScan, con la marca de Microsoft encima
Cuántos sitiosOnce, todos en el mismo servidor (157.230.180.90)
Qué te pidenDesinstalar tu antivirus, «inmediatamente»
Puntaje máximo posible30 sobre 100 — está limitado así en el código
Hallazgos escritos a mano50 de texto fijo, en bloques que el propio código rotula como falsos
Antivirus que registra28 productos con nombre, más la opción «Otro»
Herramientas de acceso remoto que ofrece30 distintas
A dónde viajan tus datosA un chat de Telegram, por la API de bots
Qué dice la página sobre esoQue no envía ni recolecta nada
Infografía de la estafa SysScan: once sitios en un servidor, el puntaje tope de 30 y el destino final en Telegram

Un examen que ninguna computadora puede aprobar

Acá está el detalle que convierte al escaneo falso de Microsoft en algo más que otra alerta. Parte de lo que lo hace convincente es que algunas cosas las mide de verdad: el agente de usuario, el tamaño de pantalla, la memoria del dispositivo, la cantidad de núcleos. Todo eso un navegador lo expone legítimamente, y hace que los resultados se sientan hechos a medida.

El problema es que las conclusiones de seguridad no están conectadas con esas mediciones. Cincuenta de los hallazgos son texto fijo escrito en la página, agrupados en bloques que el desarrollador rotuló, en sus propios comentarios, como comprobaciones falsas. Entre ellos: que el sandbox de tu navegador está comprometido, que el aislamiento de tablas de páginas del kernel está inactivo, que tu memoria es vulnerable a Rowhammer, que no se encontró módulo TPM, que WebRTC está filtrando tu IP local y que tu procesador está con throttling térmico. Una página web no puede determinar nada de eso.

Lo que «detecta» el escaneoQué está pasando en realidad
Sandbox comprometido · kernel sin aislamiento · Rowhammer · sin TPM · WebRTC filtrando tu IP · throttling térmicoLos seis son texto fijo: están escritos en la página y no se mide nada
«Estás X días atrasado con los parches»Un número al azar, generado cada vez que corre la comprobación: repetís el análisis y te da otro
Conexión cifrada detectadaSe reporta como «riesgo de degradación»
Cookies activadas / cookies desactivadasActivadas = advertencia. Desactivadas = falla. No hay opción correcta

Y el remate está en el código: el puntaje está limitado a un rango de 13 a 30 sobre 100, sin importar qué computadora esté del otro lado. El navegador de prueba de los investigadores, completamente actualizado, salió reportado como «posiblemente desactualizado».

Aprobar no es un resultado posible.Stefan Dasic, Sr. Malware Research Engineer de Malwarebytes ThreatLabs — vía el informe (traducido del inglés)

Por qué lo primero que quieren es tu antivirus

Decirle a alguien que borre su antivirus es la instrucción más cara del libreto del escaneo falso de Microsoft, y le sirve a los estafadores por dos motivos. El primero es obvio: saca del medio al software que podría interferir con lo que viene después. El segundo es más frío: les avisa qué producto de seguridad usás. El sitio registra cuál antivirus se desinstaló, de una lista de 28 productos con nombre más una opción «Otro». En esa lista también aparece software corporativo, lo que sugiere que la campaña está preparada para gente usando la computadora del trabajo.

Persona frente a la pantalla del análisis fraudulento con el teléfono en la mano, esperando la llamada del falso gerente de reembolsos

La media verdad que sostiene la mentira

La afirmación de que «Windows ya no soporta antivirus de terceros» es creíble porque deforma algo que sí es cierto: Windows trae su propia protección, Microsoft Defender Antivirus, y cuando instalás un antivirus de terceros compatible, Defender se corre a un costado. De ahí a la frase del sitio hay un abismo, y el abismo lo llena el estafador.

La documentación oficial de Microsoft sobre la convivencia entre Defender y otros productos de seguridad —actualizada el 21 de agosto de 2026— es explícita, y distingue dos escenarios. En una PC común, no incorporada a Defender for Endpoint, al instalar un antivirus que no es de Microsoft como solución principal, Defender Antivirus pasa a modo deshabilitado, y lo hace solo. En los equipos de empresa que sí están incorporados a Defender for Endpoint queda en modo pasivo — ése es el escenario que menciona Malwarebytes—. Y hay un matiz más: en Windows 11, con Smart App Control activado, puede quedar en modo pasivo en vez de deshabilitado. Ninguno de los tres casos significa que Windows haya dejado de soportar antivirus de terceros: significan lo contrario, porque Microsoft documenta cómo conviven.

Lo que te dice el escaneoLo que dicen Microsoft y el informe
«Windows ya no soporta antivirus de terceros»Microsoft publica y mantiene el documento que explica cómo Defender funciona junto a antivirus de otras marcas
«Tu antivirus está causando problemas graves»Que Defender se corra al instalar otro antivirus es el comportamiento diseñado, no una falla
«Desinstalalo inmediatamente»En una PC común, Defender ya pasó a modo deshabilitado solo cuando instalaste el otro antivirus; no hay nada que desinstalar
«El análisis encontró fallas de firmware, memoria y parches»Según el informe, un sitio web solo puede leer datos básicos que el navegador expone: sistema operativo, tamaño de pantalla y ubicación aproximada
Windows, afirman, ya no soporta antivirus de terceros. Desinstalalo inmediatamente. Eso es falso, y es el primer paso de una estafa de reembolso diseñada para llevar a las víctimas al teléfono, quitarles el software de seguridad y, en última instancia, hacer que entreguen información personal, bancaria y de acceso remoto.Stefan Dasic, Malwarebytes ThreatLabs — vía el informe (traducido del inglés)

El formulario pide datos del agente, no del cliente

Después del análisis viene el formulario, y el formulario es la parte que más dice sobre quién lo diseñó. Pide nombre, dirección, teléfonos, correo, monto y motivo del reembolso, nombre del banco, usuario de criptomonedas, qué antivirus usás y —el dato que ordena todo lo demás— el ID y la contraseña de una sesión de acceso remoto, a elegir entre 30 herramientas distintas.

Pero además exige ID de agente, nombre de agente y empresa. Esos campos tienen poco sentido en un formulario que llena un cliente: sugieren que lo completa un operador durante la llamada, posiblemente mientras ve la pantalla de la víctima — aunque el informe aclara que el código no prueba quién los tipea. Y hay uno más, el más sucio: pregunta si hay contenido explícito involucrado. Una víctima avergonzada es menos propensa a contárselo a su familia o a su banco.

Al enviarse, el navegador empaqueta los datos del cliente, del agente, del acceso remoto, del antivirus y del banco en un solo mensaje y lo manda directo a la API de bots de Telegram. No hay backend: por eso estos sitios son baratos de montar y fáciles de abandonar apenas alguien los mira. Y ahí queda expuesta otra mentira, porque la página afirma en varios lugares que no envía ni recolecta nada — cuando antes incluso de enviar el formulario ya está consultando servicios externos de IP y geolocalización.

Formulario de reembolso falso con campos de banco, criptomonedas y credenciales de acceso remoto

El informe también encuentra huellas de código generado con IA: el video del señor de oficina es sintético y el código viene comentado con ese estilo explicativo y autonarrado de las herramientas de programación asistida.

Seis señales para reconocer un análisis trucho

Son las seis que enumera el informe, y sirven para cualquier variante del escaneo falso de Microsoft, no solo para SysScan:

  • Un sitio web dice haber encontrado problemas profundos en tu computadora. No puede inspeccionar el firmware, el estado del antivirus, vulnerabilidades de memoria ni tu nivel exacto de parches.
  • Todos los resultados son malos. Un diagnóstico que no puede dar un resultado aprobado no está diagnosticando nada.
  • Te dicen que desinstales el antivirus. Microsoft sigue soportando software de seguridad de terceros en Windows.
  • Te piden instalar software de acceso remoto. Ningún reembolso legítimo necesita que alguien tome el control de tu PC.
  • Te piden datos bancarios o de criptomonedas. Para devolverte plata no hace falta ni acceso remoto ni cripto.
  • La página se apoya en un logo conocido. Que muestre la marca de Microsoft o de Apple no significa que la opere esa empresa — y estos sitios cambian de marca según el sistema operativo que detectan.

Si querés la versión de la casa, Microsoft mantiene su propia página sobre cómo protegerse de las estafas de soporte técnico, donde define el género completo: gente que usa tácticas de miedo para venderte servicios técnicos innecesarios por problemas que no existen. Y en Edge hay un bloqueador de scareware pensado justamente para las pantallas que te agarran a pantalla completa y no te dejan salir.

Notebook de oficina corriendo un análisis completo con el antivirus reinstalado y el cable de red desconectado

Si ya seguiste las instrucciones

Si ya seguiste las instrucciones del escaneo falso de Microsoft, el informe cierra con un protocolo y conviene seguirlo en ese orden:

  1. Si instalaste software de acceso remoto o dejaste que alguien controlara la computadora, desconectala de internet y sacá esa herramienta.
  2. Reinstalá el antivirus que te hicieron borrar, actualizalo y corré un análisis completo.
  3. Si diste datos bancarios, llamá al banco a un número que busques vos, no al que te pasaron, y decile que puede que te hayan apuntado con una estafa de reembolso.
  4. Cambiá las contraseñas de correo y de banco desde otro dispositivo de confianza.
  5. Si te sacaron plata, denunciá. El informe apunta a la FTC y al IC3 del FBI, organismos de Estados Unidos; desde acá arranca por el banco y por la unidad de delitos informáticos de tu jurisdicción.

Y una línea que el informe subraya: no dejes que la vergüenza te frene para contarlo. Generar esa vergüenza puede ser parte del negocio, porque vuelve a las víctimas menos propensas a pedir ayuda — y actuar rápido es lo que más chances te da de limitar la pérdida.

¿Y esto qué significa para vos?

Hay una parte del escaneo falso de Microsoft que mira claramente a Estados Unidos: la lista de bancos del formulario es estadounidense. Y los canales de denuncia que recomienda el informe —la FTC y el IC3— también lo son. Pero el guion —»tu antivirus es el problema, sacalo»— no necesita traducción ni depende de que estés en Estados Unidos.

Para una PyME el riesgo es más concreto, y está en el propio informe: la lista de 28 antivirus incluye productos corporativos. Alguien de tu equipo puede dejar la computadora del trabajo sin protección y con una sesión de acceso remoto abierta en la misma tarde. No hace falta ninguna vulnerabilidad: hace falta una página convincente y dos minutos de apuro.

La defensa es aburrida y funciona en dos tiempos. El primero es la regla, y con memorizarla alcanza: ninguna página web puede escanear tu computadora, y ninguna empresa legítima te pide desinstalar el antivirus. El segundo es tener una capa que frene el sitio antes de que llegue a convencerte — la protección web y anti-phishing que trae una suite como ESET Internet Security para 1 PC apunta justamente a los sitios fraudulentos y al phishing. Si todo esto te suena conocido es porque lo es: ya vimos la estafa del cargo de US$ 149,99 que se disfraza de Apple y de Amazon con el mismo número de teléfono, y también la estafa de soporte por Microsoft Teams que termina en ransomware. Cambia la puerta de entrada; el final del pasillo es el mismo.

Preguntas frecuentes sobre estos falsos análisis de seguridad

¿Windows dejó de soportar antivirus de terceros?

No. Es la mentira central de esta estafa. La documentación de Microsoft, actualizada el 21 de agosto de 2026, describe cómo Microsoft Defender Antivirus convive con productos de otras marcas: en una PC común, al instalar un antivirus de terceros como solución principal, Defender pasa a modo deshabilitado automáticamente, y en equipos de empresa incorporados a Defender for Endpoint queda en modo pasivo. Eso es diseño, no una falla.

¿Una página web puede escanear mi computadora?

No. Un sitio solo puede leer datos básicos que el navegador expone: sistema operativo, tamaño de pantalla, ubicación aproximada y poco más. No puede revisar el firmware, el estado real del antivirus, vulnerabilidades de memoria ni cuántos parches te faltan. Si un análisis web afirma esas cosas, las inventa.

¿Cómo sé si el análisis que vi era falso?

Tres indicios alcanzan para reconocer un escaneo falso de Microsoft: todos los resultados dan mal y nunca podés aprobar, te dicen que desinstales el antivirus, y en algún momento aparece un pedido de acceso remoto o de datos bancarios. En los sitios que analizó Malwarebytes el puntaje estaba limitado en el código a un máximo de 30 sobre 100.

¿Qué hago si ya desinstalé el antivirus por uno de estos sitios?

Reinstalalo, actualizalo y corré un análisis completo. Si además instalaste una herramienta de acceso remoto, desconectá el equipo de internet y sacala primero. Después cambiá las contraseñas de correo y de banco desde otro dispositivo de confianza, y avisale al banco si diste algún dato.

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Que al próximo análisis trucho lo frene tu antivirus →

Deja un comentario