Más de 70 aplicaciones populares de Windows están siendo suplantadas por sitios web falsos

Más de 70 aplicaciones populares de Windows ahora tienen sitios web falsos que las suplantan, algunos de los cuales ya están distribuyendo malware. La lista incluye herramientas ampliamente utilizadas como PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper y Wintoys, todas clonadas en dominios similares que, en muchos casos, tienen un mejor posicionamiento en Google que las páginas legítimas de los proyectos.
Se ha confirmado que algunos de estos sitios falsos son distribuidores activos de malware, ofreciendo instaladores troyanizados que configuran servicios de acceso remoto en los PCs de las víctimas.

Recomendación: Descargue siempre aplicaciones de Windows desde la MS Store o el sitio web oficial/GitHub del desarrollador. Evite resultados aleatorios de búsqueda, incluso si parecen convincentes. Si visitó alguno de los sitios web falsos identificados, trate su PC como comprometido y realice un análisis de malware de inmediato.
Lista completa de sitios web falsos que suplantan aplicaciones de Windows
Los dominios que suplantan aplicaciones legítimas de Windows fueron registrados por el mismo propietario a través de Epik Inc. antes de ser transferidos a Dynadot LLC en julio. Ninguno de estos dominios son fuentes oficiales de las aplicaciones que afirman representar. Evite visitar estas URLs. Para propósitos de prueba, considere usar Windows Sandbox.

Importante: No visite ningún dominio de la lista. Estos sitios no están afiliados con los desarrolladores legítimos.
Cómo un desarrollador descubrió más de 70 dominios similares
El desarrollador de Wintoys, una herramienta de optimización de Windows disponible en la MS Store, realiza regularmente búsquedas en Google para encontrar reseñas y comentarios de usuarios. Durante una de estas búsquedas, encontró un dominio desconocido que apareció en los resultados (wintoys.app).

En Reddit, u/Bogdan_X explicó que el sitio falso, construido en WordPress con contenido generado por IA inexacto, utilizaba un logotipo desactualizado. Su botón de descarga redirigía al listado legítimo de MS Store, lo que inicialmente evitaba sospechas. Sin embargo, una investigación más profunda reveló una lista de 72 dominios, todos registrados de manera anónima a través de Epik Inc.
Sorprendentemente, incluso PowerToys de MS tiene un sitio web falso.
Tácticas de suplantación
Según Check Point Research, estos sitios de suplantación siguen un plan en tres pasos:
- Cargan un script malicioso desde Amazon CloudFront.
- El script intercepta clics en el botón de descarga y redirige a los usuarios a través de un Sistema de Distribución de Tráfico (TDS).
- El TDS filtra a los visitantes según su ubicación, navegador y detección de bots/investigadores de seguridad antes de entregar el malware.
Check Point identificó familias de malware como RemusStealer, que ataca a más de 20 navegadores y billeteras de criptomonedas, y AnimateClipper, que cambia las direcciones de billeteras copiadas por la del atacante. Estos dominios falsos comenzaron a escalar posiciones en los motores de búsqueda a finales de 2025, con la distribución de malware iniciando en enero de 2026.

Lively Wallpaper y SignalRGB confirman ataques activos
Dos desarrolladores han confirmado que sus aplicaciones están siendo utilizadas para distribuir malware.
Lively Wallpaper
Un sitio falso, livelywallpaper.app, fue reportado mediante un problema en GitHub. El sitio distribuía un instalador troyanizado que incluía un archivo legítimo de configuración de DirectX con una DLL maliciosa, instalando un servicio de acceso remoto y software de compartición de ancho de banda. El desarrollador enfatizó la importancia de descargar únicamente desde el listado oficial de MS Store.

SignalRGB
SignalRGB identificó dos dominios falsos: signalrgb.io y signal-rgb.net. A los usuarios que descargaron desde estos sitios se les aconsejó eliminar los archivos y realizar un análisis de malware de inmediato. Un usuario de Reddit reportó exitosamente uno de los dominios a Cloudflare, que restringió el acceso en una hora.

Aunque Cloudflare actuó rápidamente ante informes individuales, su formulario de abuso solo acepta un dominio por informe, dejando muchos sitios falsos sin protección. Sin embargo, los 72 dominios han sido añadidos a la lista de bloqueo DNS de Hagezi, que los bloquea para usuarios con bloqueadores de anuncios compatibles.
Aplicaciones de Windows como objetivos
Aunque este problema no es exclusivo de Windows, la escala de la plataforma la convierte en un objetivo más grande. La gran base de usuarios de Windows genera mayores volúmenes de búsqueda para herramientas de utilidad, lo que aumenta la rentabilidad de las operaciones de suplantación.
La reputación de MS también juega un papel. Muchos usuarios evitan la MS Store, desconfiando de sus anuncios y software innecesario, y en su lugar dependen de los motores de búsqueda, un enfoque que aumenta su riesgo.

Irónicamente, buscar en la MS Store debería ser el primer paso, ya que sus sistemas de revisión y reporte brindan una red de seguridad. Además, la Seguridad de Windows ha mejorado significativamente, con funciones como MS Defender Antivirus, SmartScreen y Smart App Control trabajando juntas para bloquear amenazas como instaladores falsos.

Desarrolladores y usuarios deben mantenerse alerta
El auge de herramientas como Claude Code y Codex ha reducido la barrera para el desarrollo de software, aumentando el número de objetivos para las estafas de suplantación. Los desarrolladores deben adoptar medidas como listar aplicaciones en la MS Store, que es gratuita desde 2025, y optimizar sus sitios web de proyectos para SEO para evitar que dominios falsos los superen en clasificaciones.
Para los usuarios, la regla de oro sigue siendo: Descargar aplicaciones solo desde la MS Store o sitios web oficiales verificados de los desarrolladores. Siempre verifique dos veces las URLs antes de descargar.
