Поддельные сайты для скачивания с вредоносным ПО теперь трудно отличить от настоящих
Выявлена сложная кибермошенническая схема, имитирующая популярные приложения Windows с помощью поддельных сайтов.
Её обнаружил разработчик популярного инструмента оптимизации Windows Wintoys. Отмечается, что поддельные сайты выглядят почти как настоящие и распространяют вредоносное ПО, способное поставить под угрозу конфиденциальность, похитить учетные данные и получить доступ к криптокошелькам.
Разработчик, известный под ником Bogdan_X, рассказал в комментарии Windows Latest, что расследование началось с обнаружения поддельного веб-сайта, имитировавшего настоящую страницу Wintoys. Отслеживание регистраций позволило выявить ещё 72 поддельных сайта, созданных по той же схеме.
При этом некоторые из этих сайтов намеренно используют URL-адреса, похожие на реальные домены, за которые они себя выдают. Более масштабно аналогичную схему изучили аналитики по кибербезопасности компании Check Point Research. Исследователи установили, что поддельные сайты стремятся занять высокие позиции в результатах поиска Google и других поисковых систем по запросам, связанным с популярным ПО для Windows. Затем они используют высокий рейтинг для распространения вредоносного ПО за счет получения большого трафика.
На данный момент нет подтверждения того, что сайтом копией Wintoys и сайтами, которые отслеживают аналитики Check Point Research, управляет один и тот же оператор. Изначально подобные сайты содержат ссылки на вполне легитимные загрузки. Однако после того, как они становятся популярными, незаметно заменяют реальные ссылки мошеннические.
Большинство этих мошеннических доменов зарегистрировано на одного и того же владельца и ссылается на реальные ресурсы, в частности, действующие репозитории на GitHub. Это затрудняет их отличие от реальных проектов, которые они имитируют.
Некоторые сайты загружают тестовый слой JavaScript через Amazon CloudFront, который перехватывает клики на загрузку и перенаправляет соединение через систему распределения трафика (TDS). Затем TDS направляет пользователей либо к инфраструктуре, содержащей вредоносное ПО, либо к легитимным ресурсам, в зависимости от их местонахождения, типа браузера и других сигналов.
Кроме того Подобные поддельные сайты Wintoys часто используются для других популярных программ Windows, таких как PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper и многих других. Собственная проверка Check Point более широкой экосистемы также выявила клоны страниц инструментов безопасности, включая Ghidra, dnSpy и SpiderFoot.
Исследователи из Check Point объединяет инфраструктуру сразу с несколькими семействами вредоносных программ. SessionGate — зашифрованный многоступенчатый загрузчик с мощной защитой использовался для скрытой установки вредоносного ПО. Два других направления той же TDS привели к появлению более опасного ПО, в частности, RemusStealer — программы, которая крадет личные данные и входит в печально известное семейство подобных программ Lumma Stealer. А также AnimateClipper — вредоносная программа для похищения криптографических данных, которая считывает буфер обмена устройства, чтобы заменить скопированные адреса кошельков на адреса, контролируемые мошенником.
С помощью телеметрии VirusTotal исследователи зафиксировали как минимум более 5 тыс. случаев заражения. По их мнению, реальное число может быть гораздо выше. Первые случаи датируются августом 2025 года. Это означает, что мошенническая схема действовала почти год, прежде чем была раскрыта.
Источник: Windows Latest; TechSpot

