Поддельные сайты для скачивания с вредоносным ПО теперь трудно отличить от настоящих

Фейкові сайти для завантаження зі шкідливим ПЗ тепер важко відрізнити від справжніх

Выявлена сложная кибермошенническая схема, имитирующая популярные приложения Windows с помощью поддельных сайтов.


Её обнаружил разработчик популярного инструмента оптимизации Windows Wintoys. Отмечается, что поддельные сайты выглядят почти как настоящие и распространяют вредоносное ПО, способное поставить под угрозу конфиденциальность, похитить учетные данные и получить доступ к криптокошелькам.

Разработчик, известный под ником Bogdan_X, рассказал в комментарии Windows Latest, что расследование началось с обнаружения поддельного веб-сайта, имитировавшего настоящую страницу Wintoys. Отслеживание регистраций позволило выявить ещё 72 поддельных сайта, созданных по той же схеме.

Фейкові сайти для завантаження зі шкідливим ПЗ тепер важко відрізнити від справжніх
Check Point

При этом некоторые из этих сайтов намеренно используют URL-адреса, похожие на реальные домены, за которые они себя выдают. Более масштабно аналогичную схему изучили аналитики по кибербезопасности компании Check Point Research. Исследователи установили, что поддельные сайты стремятся занять высокие позиции в результатах поиска Google и других поисковых систем по запросам, связанным с популярным ПО для Windows. Затем они используют высокий рейтинг для распространения вредоносного ПО за счет получения большого трафика.

На данный момент нет подтверждения того, что сайтом копией Wintoys и сайтами, которые отслеживают аналитики Check Point Research, управляет один и тот же оператор. Изначально подобные сайты содержат ссылки на вполне легитимные загрузки. Однако после того, как они становятся популярными, незаметно заменяют реальные ссылки мошеннические.


Большинство этих мошеннических доменов зарегистрировано на одного и того же владельца и ссылается на реальные ресурсы, в частности, действующие репозитории на GitHub. Это затрудняет их отличие от реальных проектов, которые они имитируют.

Некоторые сайты загружают тестовый слой JavaScript через Amazon CloudFront, который перехватывает клики на загрузку и перенаправляет соединение через систему распределения трафика (TDS). Затем TDS направляет пользователей либо к инфраструктуре, содержащей вредоносное ПО, либо к легитимным ресурсам, в зависимости от их местонахождения, типа браузера и других сигналов.

Фейкові сайти для завантаження зі шкідливим ПЗ тепер важко відрізнити від справжніх

Кроме того Подобные поддельные сайты Wintoys часто используются для других популярных программ Windows, таких как PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper и многих других. Собственная проверка Check Point более широкой экосистемы также выявила клоны страниц инструментов безопасности, включая Ghidra, dnSpy и SpiderFoot.

Спецпроекты

Фейкові сайти для завантаження зі шкідливим ПЗ тепер важко відрізнити від справжніх

Исследователи из Check Point объединяет инфраструктуру сразу с несколькими семействами вредоносных программ. SessionGate — зашифрованный многоступенчатый загрузчик с мощной защитой использовался для скрытой установки вредоносного ПО. Два других направления той же TDS привели к появлению более опасного ПО, в частности, RemusStealer — программы, которая крадет личные данные и входит в печально известное семейство подобных программ Lumma Stealer. А также AnimateClipper — вредоносная программа для похищения криптографических данных, которая считывает буфер обмена устройства, чтобы заменить скопированные адреса кошельков на адреса, контролируемые мошенником.

С помощью телеметрии VirusTotal исследователи зафиксировали как минимум более 5 тыс. случаев заражения. По их мнению, реальное число может быть гораздо выше. Первые случаи датируются августом 2025 года. Это означает, что мошенническая схема действовала почти год, прежде чем была раскрыта.

Источник: Windows Latest; TechSpot

Источник материала
loader
loader