Интернет

Поддельные сайты PowerToys, Wintoys и других популярных приложений заражают компьютеры: под угрозой оказались тысячи пользователей Windows

Специалисты по кибербезопасности обнаружили масштабную мошенническую кампанию, в рамках которой злоумышленники создавали десятки поддельных сайтов, практически неотличимых от официальных страниц популярных программ для Windows. По данным исследователей, преступники распространяли вредоносное программное обеспечение, способное похищать пароли, получать доступ к личным данным и даже опустошать криптовалютные кошельки пользователей.

О существовании этой схемы рассказал разработчик популярной утилиты Wintoys, известный под псевдонимом Bogdan_X. По его словам, расследование началось после обнаружения сайта, который практически полностью копировал оригинальную страницу приложения.

Дальнейший анализ привел специалиста к еще 72 доменам, зарегистрированным по аналогичной схеме. Многие из них отличались от настоящих адресов всего одной буквой или символом, поэтому даже опытные пользователи могли не заметить подмену.

Позже результаты исследования подтвердили специалисты компании Check Point Research, которые еще месяц назад сообщили о существовании гораздо более масштабной сети подобных ресурсов.

Как работала мошенническая схема

Исследователи выяснили, что злоумышленники стремились вывести поддельные сайты на верхние позиции в результатах поиска Google и других поисковых систем. Для этого использовались методы поисковой оптимизации, благодаря которым фальшивые страницы выглядели вполне надежными.

На начальном этапе посетителям действительно предлагались оригинальные версии программ. Однако после того, как сайт набирал популярность и завоевывал доверие пользователей, ссылки незаметно заменялись вредоносными файлами.

Ситуацию осложняло еще и то, что мошенники нередко размещали ссылки на настоящие репозитории GitHub и другие легитимные ресурсы. Из-за этого отличить подделку от настоящего проекта становилось значительно сложнее.

Специалисты описали работу схемы следующим образом:

  • создание копии официального сайта;
  • регистрация доменного имени, максимально похожего на настоящее;
  • продвижение страницы в поисковых системах;
  • размещение оригинальных файлов на первых этапах работы;
  • замена безопасных ссылок вредоносными программами.

Какие приложения чаще всего подделывали

В списке обнаруженных ресурсов оказались сайты, имитирующие страницы многих известных программ для Windows.

Среди них:

  • Wintoys;
  • PowerToys;
  • CrystalDiskMark;
  • EasyBCD;
  • Lively Wallpaper;
  • Ghidra;
  • dnSpy;
  • SpiderFoot.

Особое внимание экспертов привлек тот факт, что среди целей оказались не только обычные пользователи, но и специалисты по информационной безопасности, системные администраторы и разработчики программного обеспечения.

Какие вирусы использовались

Исследователи из Check Point обнаружили сразу несколько семейств вредоносных программ, связанных с этой инфраструктурой.

Одним из основных инструментов стал загрузчик SessionGate, оснащенный сложными механизмами защиты от анализа. Его задачей была скрытая установка нежелательных программ на компьютеры жертв.

Также специалисты выявили инфостилер RemusStealer, который считается одной из разновидностей известного семейства Lumma Stealer. Такое вредоносное программное обеспечение способно перехватывать логины, пароли, данные банковских карт, файлы cookie и другую конфиденциальную информацию.

Третьим компонентом оказался AnimateClipper. Эта программа отслеживает содержимое буфера обмена и подменяет адреса криптовалютных кошельков на реквизиты, контролируемые злоумышленниками.

Для перенаправления пользователей преступники использовали специальную систему распределения трафика TDS. Она анализировала местоположение посетителя, характеристики его браузера и операционной системы, после чего принимала решение о дальнейших действиях.

Масштабы атаки оказались гораздо серьезнее

По данным платформы VirusTotal, только среди общедоступных образцов специалисты зарегистрировали более 5000 загрузок вредоносных файлов. При этом эксперты полагают, что реальное количество пострадавших может оказаться значительно выше.

Первые следы деятельности преступников относятся еще к августу 2025 года. Это означает, что мошенническая сеть оставалась активной почти год, прежде чем специалисты смогли раскрыть ее существование.

Аналитики отмечают, что подобные атаки становятся все более опасными, поскольку злоумышленники делают ставку не на сложные технические методы взлома, а на человеческую невнимательность. Даже опытные пользователи нередко переходят по ссылкам, найденным через поисковые системы, не проверяя адрес сайта.

Для украинских пользователей эта проблема особенно актуальна, поскольку многие программы, включая PowerToys, CrystalDiskMark и EasyBCD, пользуются большой популярностью среди владельцев персональных компьютеров, специалистов по ремонту техники и системных администраторов. Кроме того, в последние годы значительно вырос интерес к криптовалютам, а значит, увеличились и риски, связанные с кражей цифровых активов.

Эксперты рекомендуют загружать программное обеспечение только с официальных сайтов разработчиков, проверять адресную строку браузера, внимательно изучать доменные имена и использовать современные антивирусные решения. В условиях, когда мошенники научились создавать практически идеальные копии популярных ресурсов, даже лишние несколько секунд проверки могут защитить личные данные и сбережения.

Теги:

Источник

Добавить комментарий

Кнопка «Наверх»