Více než 70 oblíbených aplikací pro Windows je napodobováno falešnými weby

Více než 70 oblíbených aplikací pro Windows nyní disponuje falešnými webovými stránkami, které je napodobují, přičemž některé z nich již šíří malware. Seznam zahrnuje široce používané nástroje, jako jsou PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper a Wintoys, které byly zkopírovány na podobné domény, jež v mnoha případech rankují výše než legitimní stránky projektů na Googlu.
Bylo potvrzeno, že některé z těchto falešných stránek aktivně distribuují malware, šíří trojanizované instalátory, které nastavují služby vzdáleného přístupu na počítačích obětí.

Doporučení: Stahujte aplikace pro Windows vždy z MS Store nebo z oficiálních webových/GitHub stránek vývojářů. Vyhněte se náhodným výsledkům vyhledávání, i když vypadají důvěryhodně. Pokud jste navštívili jakýkoli z identifikovaných falešných webů, považujte svůj počítač za kompromitovaný a ihned spusťte antivirovou kontrolu.
Úplný seznam falešných webů napodobujících aplikace pro Windows
Domény napodobující legitimní aplikace pro Windows byly registrovány pod stejným majitelem přes Epik Inc., než byly v červenci převedeny na Dynadot LLC. Žádná z těchto domén není oficiálním zdrojem aplikací, které tvrdí, že zastupují. Vyhněte se návštěvě těchto URL. Pro testovací účely zvažte použití Windows Sandbox.

Důležité: Nenavštěvujte žádnou z domén na seznamu. Tyto stránky nejsou spojeny s legitimními vývojáři.
Jak vývojář objevil více než 70 podobných domén
Vývojář Wintoys, nástroje pro optimalizaci Windows dostupného v MS Store, pravidelně vyhledává recenze a zpětnou vazbu uživatelů na Googlu. Během jednoho takového hledání našel neznámou doménu objevující se ve výsledcích (wintoys.app).

Na Redditu u/Bogdan_X vysvětlil, že falešný web, vytvořený na WordPressu s nepřesným obsahem generovaným umělou inteligencí, používal zastaralé logo. Jeho tlačítko pro stažení přesměrovávalo na legitimní MS Store záznam, což zpočátku nevzbuzovalo podezření. Další vyšetřování však odhalilo seznam 72 domén, všechny anonymně registrované přes Epik Inc.
Šokující je, že dokonce i vlastní PowerToys od MSu má falešný web.
Taktiky napodobování
Podle Check Point Research tyto napodobovací stránky postupují podle tříkrokového plánu:
- Nahrávají škodlivý skript z Amazon CloudFront.
- Skript zachycuje kliknutí na tlačítko stahování a přesměrovává uživatele prostřednictvím systému distribuce provozu (TDS).
- TDS filtruje návštěvníky podle lokace, prohlížeče a detekce botů/bezpečnostních výzkumníků před doručením malwaru.
Check Point identifikoval rodiny malwaru, jako je RemusStealer, který cílí na více než 20 prohlížečů a kryptoměnových peněženek, a AnimateClipper, který zaměňuje zkopírované adresy kryptoměnových peněženek za adresu útočníka. Tyto falešné domény začaly tiše stoupat ve vyhledávacích žebříčcích koncem roku 2025, přičemž distribuce malwaru začala v lednu 2026.

Lively Wallpaper a SignalRGB potvrzují aktivní útoky
Dva vývojáři potvrdili, že jejich aplikace jsou používány k distribuci malwaru.
Lively Wallpaper
Falešný web, livelywallpaper.app, byl nahlášen prostřednictvím problému na GitHubu. Stránka distribuovala trojanizovaný instalátor, který spojoval legitimní instalační soubor DirectX s škodlivou DLL knihovnou, instalující systém vzdáleného přístupu a software pro sdílení šířky pásma. Vývojář zdůraznil, že stahování by mělo probíhat pouze z oficiálního záznamu v MS Store.

SignalRGB
SignalRGB označil dvě falešné domény: signalrgb.io a signal-rgb.net. Uživatelům, kteří stahovali z těchto stránek, bylo doporučeno odstranit soubory a okamžitě spustit antivirovou kontrolu. Jeden komentující na Redditu úspěšně nahlásil jednu z domén na Cloudflare, která omezila přístup do hodiny.

Ačkoli Cloudflare rychle reagoval na jednotlivá hlášení, jejich formulář pro zneužití přijímá pouze jednu doménu na hlášení, což nechává mnoho falešných webů nechráněných. Nicméně 72 domén bylo přidáno do Hagezi’s DNS blocklist, který je blokuje pro uživatele s kompatibilními blokátory reklam.
Aplikace pro Windows jako cíle
Ačkoli tento problém není exkluzivní pro Windows, rozsah platformy z něj činí větší cíl. Masivní uživatelská základna Windows vede k vyšším objemům vyhledávání nástrojů, což zvyšuje ziskovost operací napodobování.
Roli hraje také pověst MSu. Mnoho uživatelů obchází MS Store, nedůvěřuje jeho reklamám a balastu, a místo toho spoléhá na vyhledávače—což zvyšuje jejich riziko.

Ironií je, že hledání v MS Store by mělo být prvním krokem, protože jeho systémy pro hodnocení a hlášení poskytují bezpečnostní síť. Kromě toho Windows Security výrazně pokročila, s funkcemi jako MS Defender Antivirus, SmartScreen a Smart App Control, které společně blokují hrozby, jako jsou falešné instalátory.

Vývojáři a uživatelé musí zůstat ostražití
Nárůst nástrojů, jako jsou Claude Code a Codex, snížil bariéry pro vývoj softwaru, což zvýšilo počet cílů pro podvody s napodobováním. Vývojáři musí přijmout opatření, jako je zveřejnění aplikací na MS Store, který je od roku 2025 zdarma, a optimalizace jejich projektových webů pro SEO, aby zabránili falešným doménám překonat je v hodnocení.
Pro uživatele platí zlaté pravidlo: Stahujte aplikace pouze z MS Store nebo z ověřených, oficiálních webů vývojářů. Vždy dvakrát zkontrolujte URL před stažením.
