Oltre 70 popolari app per Windows imitate da siti web falsi

Più di 70 popolari app per Windows ora hanno siti web falsi che le imitano, alcuni dei quali stanno già distribuendo malware. L'elenco include strumenti ampiamente utilizzati come PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper e Wintoys, tutti clonati su domini simili che, in molti casi, si posizionano più in alto delle pagine ufficiali dei progetti su Google.
Alcuni di questi siti falsi sono stati confermati come attivi distributori di malware, diffondendo installatori infetti che configurano servizi di accesso remoto sui PC delle vittime.

Raccomandazione: Scarica sempre le app per Windows dallo MS Store o dal sito ufficiale/GitHub dello sviluppatore. Evita i risultati di ricerca casuali, anche se sembrano convincenti. Se hai visitato uno dei siti falsi identificati, considera il tuo PC compromesso ed esegui immediatamente una scansione malware.
Elenco completo di siti web falsi che imitano app per Windows
I domini che imitano le app legittime per Windows sono stati registrati dallo stesso proprietario tramite Epik Inc. prima di essere trasferiti a Dynadot LLC a luglio. Nessuno di questi domini è una fonte ufficiale per le app che affermano di rappresentare. Evita di visitare questi URL. Per scopi di test, considera l'utilizzo di Windows Sandbox.

Importante: Non visitare nessun dominio dell'elenco. Questi siti non sono affiliati con gli sviluppatori legittimi.
Come uno sviluppatore ha scoperto oltre 70 domini imitativi
Lo sviluppatore di Wintoys, uno strumento di ottimizzazione per Windows disponibile su MS Store, cerca regolarmente recensioni e feedback degli utenti su Google. Durante una di queste ricerche, ha trovato un dominio sconosciuto apparire nei risultati (wintoys.app).

Su Reddit, u/Bogdan_X ha spiegato che il sito falso, costruito su WordPress con contenuti generati dall'IA inaccurati, utilizzava un logo obsoleto. Il pulsante di download reindirizzava alla lista legittima su MS Store, il che inizialmente evitava sospetti. Tuttavia, ulteriori indagini hanno rivelato un elenco di 72 domini, tutti registrati anonimamente tramite Epik Inc.
Sorprendentemente, anche il PowerToys di MS ha un sito falso.
Tattiche di imitazione
Secondo Check Point Research, questi siti di imitazione seguono un piano in tre fasi:
- Caricano uno script dannoso da Amazon CloudFront.
- Lo script intercetta i clic sul pulsante di download e reindirizza gli utenti tramite un Traffic Distribution System (TDS).
- Il TDS filtra i visitatori in base a posizione, browser e rilevamento di bot/ricercatori di sicurezza prima di distribuire il malware.
Check Point ha identificato famiglie di malware come RemusStealer, che prende di mira oltre 20 browser e portafogli di criptovalute, e AnimateClipper, che sostituisce gli indirizzi di portafogli crittografici copiati con quelli dell'attaccante. Questi domini falsi hanno iniziato a scalare silenziosamente i risultati di ricerca alla fine del 2025, con la distribuzione del malware iniziata nel gennaio 2026.

Lively Wallpaper e SignalRGB confermano attacchi attivi
Due sviluppatori hanno confermato che le loro app sono utilizzate per distribuire malware.
Lively Wallpaper
Un sito falso, livelywallpaper.app, è stato segnalato tramite un problema su GitHub. Il sito distribuiva un installatore infettato che includeva un file di installazione DirectX legittimo con una DLL dannosa, installando un servizio di accesso remoto e software per la condivisione della larghezza di banda. Lo sviluppatore ha sottolineato l'importanza di scaricare solo dalla lista ufficiale su MS Store.

SignalRGB
SignalRGB ha identificato due domini falsi: signalrgb.io e signal-rgb.net. Agli utenti che hanno scaricato da questi siti è stato consigliato di eliminare i file ed eseguire immediatamente una scansione malware. Un commentatore su Reddit ha segnalato con successo uno dei domini a Cloudflare, che ha limitato l'accesso in un'ora.

Sebbene Cloudflare abbia agito rapidamente per segnalazioni individuali, il loro modulo di abuso accetta solo un dominio per segnalazione, lasciando molti siti falsi non protetti. Tuttavia, i 72 domini sono stati aggiunti alla blocklist DNS di Hagezi, che li blocca per gli utenti con adblocker compatibili.
App per Windows come bersagli
Sebbene questo problema non sia esclusivo di Windows, la scala della piattaforma lo rende un bersaglio più grande. La vasta base di utenti di Windows si traduce in volumi di ricerca più alti per strumenti di utilità, aumentando la redditività delle operazioni di imitazione.
La reputazione di MS gioca anche un ruolo. Molti utenti evitano lo MS Store, diffidenti nei confronti degli annunci e dei software superflui, e si affidano invece ai motori di ricerca—un approccio che aumenta il loro rischio.

Ironia della sorte, la ricerca su MS Store dovrebbe essere il primo passo, poiché i suoi sistemi di revisione e segnalazione forniscono una rete di sicurezza. Inoltre, la sicurezza di Windows è migliorata notevolmente, con funzionalità come MS Defender Antivirus, SmartScreen e Smart App Control che lavorano insieme per bloccare minacce come installatori falsi.

Sviluppatori e utenti devono rimanere vigili
L'ascesa di strumenti come Claude Code e Codex ha abbassato la barriera allo sviluppo software, aumentando il numero di bersagli per le truffe di imitazione. Gli sviluppatori devono adottare misure come elencare le app su MS Store, che è gratuito dal 2025, e ottimizzare i loro siti web di progetto per la SEO per evitare che domini falsi li superino nei risultati di ricerca.
Per gli utenti, la regola d'oro rimane: Scarica app solo da MS Store o siti web ufficiali verificati degli sviluppatori. Controlla sempre due volte gli URL prima di scaricare.
