Поиск в Google утилиты для Windows и клик по первому правдоподобному результату всегда был связан с риском. Но недавно обнаруженная сеть Windows utility и fake websites делает эту привычку заметно опаснее. Выявлено свыше 70 доменов, которые выдают себя за популярные приложения Windows. Среди них — Microsoft PowerToys, CrystalDiskMark, EasyBCD, Wintoys, Lively Wallpaper и SignalRGB.
Как сообщает Windows Latest, многие из этих сайтов-двойников поднимаются в выдаче Google выше официальных страниц проектов, хотя не имеют никакого отношения к разработчикам программ. При этом часть ресурсов сейчас перенаправляет кнопки загрузки на легитимные страницы Microsoft Store — что может быть частью схемы.
Как поддельные домены завоёвывают доверие и затем атакуют

Операция стала известна после того, как разработчик Wintoys обнаружил “wintoys.app” — неофициальный сайт со старой версией логотипа приложения и типовым AI-текстом. Дальнейшая проверка домена вывела на набор из 72 похожих адресов, которые изначально были зарегистрированы через одного и того же регистратора.
Исследователи безопасности из Check Point описали более широкую инфраструктуру, использующую особенно гибкую тактику подмены. Сайты-имитаторы сначала могут вести на оригинальное ПО, помогая им набирать трафик, повышать доверие и укреплять позиции в поиске. Позже JavaScript способен перехватить клик и направить отдельных пользователей через Traffic Distribution System, меняя конечный адрес в зависимости от геолокации, браузера, использования VPN и того, похож ли посетитель на специалиста по безопасности.
Часть пользователей получает легитимные или нежелательные программы. Другим раздают вредоносное ПО, включая RemusStealer, который охотится за данными браузера, менеджерами паролей, криптокошельками и инструментами аутентификации. Check Point выявила более 100 активных сайтов со схожими скриптами маршрутизации и свыше 5 000 отправок на VirusTotal, связанных с кампанией.
Клоны программ уже распространяют вредоносные установщики

Поддельный сайт Lively Wallpaper распространял троянизированный установщик, включавший вредоносную DLL, устойчивый сервис удалённого доступа и софт для раздачи пропускной способности. Официальный разработчик подтвердил, что домен никак не связан с проектом. SignalRGB также предупредила о двух доменах-имитаторах, которые заметно отображаются в результатах поиска. Всем, кто скачал установщик с любого из этих сайтов, рекомендовано удалить файл и выполнить полное сканирование на вредоносные программы.
Лучший способ снизить риск — устанавливать приложения через Microsoft Store или с проверенного сайта разработчика либо его страницы на GitHub. Перед загрузкой всегда сверяйте домен, проверяйте наличие корректной цифровой подписи у установщиков и не полагайтесь на то, что верхний результат Google обязательно является официальным.



