Разработчикът на Wintoys, популярния инструмент за оптимизация на Windows разкри сложна киберпрестъпна операция, която имитира уебсайтовете на десетки популярни програми за Windows, които са създадени така, че да приличат удивително много на оригиналните. Според информацията измамните сайтове разпространяват зловреден софтуер, способен да наруши поверителността на потребителите, да открадне данните за достъп до акаунти и да опразни криптопортфейлите.
Разработчикът, известен под псевдонима Bogdan_X сподели пред Windows Latest, че проучването му е започнало, след като е забелязал фалшив уебсайт, имитиращ официалната страница на Wintoys. Проследяването на регистрацията на сайта го е довело до 72 измамни уебсайта, създадени по същия модел, като няколко от тях използват URL адреси, умишлено близки до истинските домейни, за които се представят.
По-широка версия на тази схема беше подробно описана миналия месец от компанията за киберсигурност Check Point Research, която установи, че фалшивите сайтове се стремят да заемат високи позиции в Google и други търсачки при търсения, свързани с популярен софтуер за Windows, а след това използват това доверие, за да разпространяват зловреден софтуер, веднага щом трафикът започне да се увеличава.
В търсенето в Google истинският проект „grpcurl“ в GitHub се появява точно до grpcurl[.]com – един от фалшивите домейни, идентифицирани от Check Point
В началните етапи сайтовете съдържат линкове към легитимни изтегляния. Веднага щом обаче даден сайт придобие популярност, операторите незабележимо заменят тези истински линкове с измамни. Много от тези измамни домейни са регистрирани на името на един и същ собственик и дори препращат към автентични източници, като например истински репозитории в GitHub, което прави по-трудно разграничаването им от легитимните проекти, които копират.
Някои от сайтовете зареждат междинен JavaScript слой чрез Amazon CloudFront, който прихваща кликванията върху бутоните за изтегляне и пренасочва връзката през система за разпределение на трафика (TDS). След това TDS пренасочва потребителите към инфраструктура, хостваща зловреден софтуер, или към легитимни ресурси в зависимост от местоположението им, типа на браузъра и други сигнали.
Броят на подателите в VirusTotal за няколко отбелязани инсталационни файла – общо цифрите надхвърлят значително 5000
Освен Wintoys, други популярни програми за Windows, които се имитират по този начин включват PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper и други. Проведеното от Check Point проучване на по-широката екосистема разкри и клонирани страници за инструменти за сигурност и изследвания като Ghidra, dnSpy и SpiderFoot, което ни напомня, че дори напредналите потребители не са защитени от измамни приложения и уебсайтове.
Мащабът на операцията се вижда ясно в телеметричните данни на VirusTotal. Изследователите са регистрирали общо над 5000 подадени проби само в публично споделената подгрупа и твърдят, че реалният брой на заразите вероятно е значително по-висок. Най-ранните проби датират от август 2025 година, което означава, че операцията е продължавала близо една година, преди да бъде разкрита.
Тъй като зловредният софтуер се превръща във все по-голям проблем на всяка платформа, изтеглянето на приложения от реномирани и проверени източници е по-важно от всякога. Междувременно, разделът „Софтуер“ на Kaldata предлага безопасни, чисти и непроменени инсталационни файлове, взети директно от разработчиците, като всеки файл се сканира за зловреден софтуер и се проверява отново ежедневно, за да можете да изтеглите това, от което се нуждаете, с пълно спокойствие.