Plus de 70 applications Windows populaires sont usurpées par de faux sites Web

Plus de 70 applications Windows populaires ont désormais de faux sites Web qui les usurpent, dont certains diffusent déjà des malwares. La liste comprend des outils largement utilisés tels que PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper et Wintoys, tous clonés sur des domaines similaires qui, dans de nombreux cas, se classent plus haut que les pages de projets légitimes sur Google.
Certains de ces faux sites ont été confirmés comme étant des distributeurs actifs de malwares, diffusant des installateurs trojanisés qui installent des services d'accès à distance sur les PC des victimes.

Recommandation : Téléchargez toujours les applications Windows depuis le MS Store ou le site officiel/GitHub du développeur. Évitez les résultats de recherche aléatoires, même s'ils semblent convaincants. Si vous avez visité l'un des faux sites identifiés, considérez votre PC comme compromis et effectuez immédiatement une analyse antivirus.
Liste complète des faux sites Web usurpant les applications Windows
Les domaines usurpant les applications Windows légitimes ont été enregistrés sous le même propriétaire via Epik Inc. avant d'être transférés à Dynadot LLC en juillet. Aucun de ces domaines n'est une source officielle pour les applications qu'ils prétendent représenter. Évitez de visiter ces URL. Pour des tests, envisagez d'utiliser le Windows Sandbox.

Important : Ne visitez aucun domaine de la liste. Ces sites ne sont pas affiliés aux développeurs légitimes.
Comment un développeur a découvert plus de 70 domaines similaires
Le développeur de Wintoys, un outil d'optimisation pour Windows disponible sur le MS Store, recherche régulièrement des avis et des retours utilisateurs sur Google. Lors d'une telle recherche, il a trouvé un domaine inconnu apparaissant dans les résultats (wintoys.app).

Sur Reddit, u/Bogdan_X a expliqué que le faux site, construit sur WordPress avec un contenu généré par IA inexact, utilisait un logo obsolète. Son bouton de téléchargement redirigeait vers la liste légitime du MS Store, ce qui a initialement évité les soupçons. Cependant, une enquête plus approfondie a révélé une liste de 72 domaines, tous enregistrés anonymement via Epik Inc.
De manière choquante, même le PowerToys de MS a un faux site Web.
Tactiques d'usurpation
Selon Check Point Research, ces sites d'usurpation suivent un plan en trois étapes :
- Ils chargent un script malveillant depuis Amazon CloudFront.
- Le script intercepte les clics sur le bouton de téléchargement et redirige les utilisateurs via un système de distribution de trafic (TDS).
- Le TDS filtre les visiteurs en fonction de leur localisation, navigateur et détection de bot/recherche de sécurité avant de livrer les malwares.
Check Point a identifié des familles de malwares telles que RemusStealer, qui cible plus de 20 navigateurs et portefeuilles de cryptomonnaies, et AnimateClipper, qui remplace les adresses de portefeuilles crypto copiées par l'adresse de l'attaquant. Ces faux domaines ont commencé à grimper discrètement dans les classements de recherche fin 2025, avec une distribution de malwares à partir de janvier 2026.

Lively Wallpaper et SignalRGB confirment des attaques actives
Deux développeurs ont confirmé que leurs applications sont utilisées pour distribuer des malwares.
Lively Wallpaper
Un faux site, livelywallpaper.app, a été signalé via un problème sur GitHub. Le site distribuait un installateur trojanisé qui incluait un fichier d'installation DirectX légitime avec une DLL malveillante, installant un service d'accès à distance et un logiciel de partage de bande passante. Le développeur a souligné l'importance de télécharger uniquement depuis la liste officielle du MS Store.

SignalRGB
SignalRGB a signalé deux faux domaines : signalrgb.io et signal-rgb.net. Les utilisateurs qui ont téléchargé depuis ces sites ont été invités à supprimer les fichiers et à effectuer immédiatement une analyse antivirus. Un commentateur Reddit a réussi à signaler l'un des domaines à Cloudflare, qui a restreint l'accès en une heure.

Bien que Cloudflare ait agi rapidement pour des signalements individuels, leur formulaire d'abus n'accepte qu'un domaine par signalement, laissant de nombreux faux sites non protégés. Cependant, les 72 domaines ont été ajoutés à la liste de blocage DNS de Hagezi, qui les bloque pour les utilisateurs disposant de bloqueurs de publicités compatibles.
Les applications Windows comme cibles
Bien que ce problème ne soit pas exclusif à Windows, l'échelle de la plateforme en fait une cible plus importante. La vaste base d'utilisateurs de Windows entraîne un volume de recherche plus élevé pour les outils utilitaires, augmentant la rentabilité des opérations d'usurpation.
La réputation de MS joue également un rôle. De nombreux utilisateurs contournent le MS Store, méfiants à l'égard de ses publicités et logiciels indésirables, et s'appuient plutôt sur les moteurs de recherche—une approche qui augmente leur risque.

Ironiquement, rechercher dans le MS Store devrait être la première étape, car ses systèmes de révision et de signalement offrent un filet de sécurité. De plus, la sécurité Windows s'est considérablement améliorée, avec des fonctionnalités telles que MS Defender Antivirus, SmartScreen et Smart App Control travaillant ensemble pour bloquer les menaces comme les faux installateurs.

Les développeurs et les utilisateurs doivent rester vigilants
L'essor d'outils comme Claude Code et Codex a abaissé la barrière du développement logiciel, augmentant le nombre de cibles pour les escroqueries d'usurpation. Les développeurs doivent adopter des mesures telles que l'inscription des applications sur le MS Store, qui est gratuit depuis 2025, et l'optimisation de leurs sites Web de projet pour le SEO afin d'empêcher les faux domaines de les surpasser.
Pour les utilisateurs, la règle d'or reste : Téléchargez des applications uniquement depuis le MS Store ou les sites officiels vérifiés des développeurs. Vérifiez toujours les URL avant de télécharger.
