Хакери тихомълком изграждат дублиращи се уебсайтове, които се представят за популярни приложения за Windows, след което използват тези страници, за да прокарват зловреден код към нищо неподозиращи потребители.
Схемата вече обхваща повече от 70 добре познати помощни програми, на които хората се доверяват и изтеглят всеки ден. Това, което започва като полезна на пръв поглед страница за изтегляне, по-късно може да се превърне в капан, след като трафикът нарасне и атакуващите заменят файловете с вредни такива.
Фалшивите сайтове копират имена на приложения, стари лога и лесни ръководства, за да се класират в резултатите от търсенето и да изглеждат официални. Много от тях първоначално насочват посетителите към реални връзки в магазините за приложения, което намалява подозрението, докато страниците събират посетители.
Разработчикът на Wintoys Bogdan_X идентифицира или забеляза зловредния софтуер, след като откри клонинг на собственото си приложение, докато проверяваше последните резултати от търсенето за обратна връзка и проблеми с потребителите.
Bogdan_X сподели в доклад до Cyber Security News (CSN), че един анонимен имейл за контакт свързва десетки от тези домейни заедно.
Същият модел вече доведе до реални заразявания за други инструменти за Windows чрез отделни, но подобни сайтове. Потребителите, които попаднат на грешната страница, рискуват да получат инструменти за отдалечен достъп, нежелан софтуер за споделяне на честотна лента и трайно компрометиране на системата.
Атакуващите регистрират домейни, които съвпадат в голяма степен с имена като PowerToys, WinUtil, EasyBCD, CrystalDiskMark и Wintoys, след което пълнят страниците с общо съдържание в стил блог.
Сайтовете често работят на общи платформи и съдържат малки предупреждения, твърдящи, че са независими ръководства, въпреки че използват повторно брандинг, принадлежащ на истинските проекти. Търсачките все още могат да извеждат тези страници близо до върха при търсене на популярни приложения.
Свързана кампания, описана от изследователи по сигурността, следва ясен път от три стъпки:
- Първо, операторите събират трафик с термини, свързани с марката.
- След това те действат безобидно и предлагат изтеглянията, които хората вече искат.
- След като пристигнат достатъчно посещения, те заменят надеждните връзки за изтегляне със зловреден код.
Констатациите на Check Point за подобна инфраструктура показват, че скриптовете за насочване на трафика се появяват по-късно, като злоупотребите се засилват от началото на 2026 г.
Поне две приложения за Windows извън този конкретен набор от домейни вече са станали обект на реални атаки. Имитация на Lively Wallpaper разпространяваше компрометиран инсталатор, който инсталираше постоянен инструмент за отдалечен достъп ScreenConnect заедно със софтуер за споделяне на интернет връзка. Поддържащите SignalRGB също предупредиха, че доменът signalrgb.io разпространява зловреден софтуер сред тяхната общност.
Когато Bogdan_X докладва клъстера, първият регистратор принуди оператора да премести портфолиото си. В рамките на няколко седмици пълният набор от домейни се премести при нов регистратор, запазвайки сайтовете активни. Хостингът често се намира зад големи прокси мрежи, което забавя свалянето на съдържанието.
Обичайната предпазливост все още блокира по-голямата част от тази заплаха. Изтегляйте инсталационни файлове само от официалните страници на проектите, магазините на доставчиците или известни версии в GitHub и се отнасяйте с внимание към външни огледални сайтове (mirrors), дори когато изглеждат професионално изработени.