Ponad 70 popularnych aplikacji Windows jest podszywane przez fałszywe strony internetowe

Więcej niż 70 popularnych aplikacji Windows ma obecnie fałszywe strony internetowe, które się pod nie podszywają, a niektóre z nich już rozsyłają złośliwe oprogramowanie. Lista obejmuje powszechnie używane narzędzia, takie jak PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper i Wintoys, które zostały sklonowane na podobne domeny, które w wielu przypadkach zajmują wyższe pozycje w Google niż oficjalne strony projektów.
Niektóre z tych fałszywych stron zostały potwierdzone jako aktywni dystrybutorzy złośliwego oprogramowania, oferując trojanizowane instalatory, które instalują usługi zdalnego dostępu na komputerach ofiar.

Zalecenie: Zawsze pobieraj aplikacje Windows z MS Store lub oficjalnej strony internetowej/tworcy na GitHubie. Unikaj przypadkowych wyników wyszukiwania, nawet jeśli wydają się wiarygodne. Jeśli odwiedziłeś którąkolwiek z zidentyfikowanych fałszywych stron, traktuj swój komputer jako zagrożony i natychmiast wykonaj skanowanie antywirusowe.
Pełna lista fałszywych stron podszywających się pod aplikacje Windows
Domeny podszywające się pod legalne aplikacje Windows zostały zarejestrowane przez tego samego właściciela za pośrednictwem Epik Inc., zanim w lipcu zostały przeniesione do Dynadot LLC. Żadna z tych domen nie jest oficjalnym źródłem dla aplikacji, które rzekomo reprezentują. Unikaj odwiedzania tych adresów URL. Do celów testowych rozważ użycie Windows Sandbox.

Ważne: Nie odwiedzaj żadnej domeny z listy. Te strony nie są powiązane z legalnymi twórcami.
Jak twórca odkrył ponad 70 podobnych domen
Twórca Wintoys, narzędzia do optymalizacji Windows dostępnego w MS Store, regularnie przeszukuje Google w poszukiwaniu recenzji i opinii użytkowników. Podczas jednego z takich wyszukiwań znalazł nieznaną domenę pojawiającą się w wynikach (wintoys.app).

Na Reddicie, u/Bogdan_X wyjaśnił, że fałszywa strona, zbudowana na WordPressie z niedokładnymi treściami generowanymi przez AI, używała przestarzałego logo. Jej przycisk pobierania przekierowywał do oficjalnej strony MS Store, co początkowo nie wzbudzało podejrzeń. Jednak dalsze dochodzenie ujawniło listę 72 domen, wszystkie zarejestrowane anonimowo przez Epik Inc.
Co szokujące, nawet PowerToys MSu ma fałszywą stronę internetową.
Taktyki podszywania się
Zgodnie z Check Point Research, te strony podszywające się stosują trzyetapowy schemat:
- Ładują złośliwy skrypt z Amazon CloudFront.
- Skrypt przechwytuje kliknięcia na przycisku pobierania i przekierowuje użytkowników przez System Dystrybucji Ruchu (TDS).
- TDS filtruje odwiedzających na podstawie lokalizacji, przeglądarki i wykrywania botów/badaczy bezpieczeństwa przed dostarczeniem złośliwego oprogramowania.
Check Point zidentyfikował rodziny złośliwego oprogramowania, takie jak RemusStealer, który atakuje ponad 20 przeglądarek i portfeli kryptowalut, oraz AnimateClipper, który podmienia skopiowane adresy portfeli kryptowalut na adres napastnika. Te fałszywe domeny zaczęły cicho wspinać się w rankingach wyszukiwarek pod koniec 2025 roku, a dystrybucja złośliwego oprogramowania rozpoczęła się w styczniu 2026 roku.

Lively Wallpaper i SignalRGB potwierdzają aktywne ataki
Dwóch twórców potwierdziło, że ich aplikacje są wykorzystywane do dystrybucji złośliwego oprogramowania.
Lively Wallpaper
Fałszywa strona, livelywallpaper.app, została zgłoszona za pośrednictwem problemu na GitHubie. Strona ta rozprowadzała trojanizowany instalator, który łączył legalny plik instalacyjny DirectX z złośliwą biblioteką DLL, instalując usługę zdalnego dostępu i oprogramowanie do współdzielenia pasma. Twórca podkreślił, aby pobierać aplikację wyłącznie z oficjalnej strony MS Store.

SignalRGB
SignalRGB zgłosiło dwie fałszywe domeny: signalrgb.io i signal-rgb.net. Użytkownicy, którzy pobrali z tych stron, zostali poinstruowani, aby usunąć pliki i natychmiast przeprowadzić skanowanie antywirusowe. Jeden z komentatorów Reddita skutecznie zgłosił jedną z domen do Cloudflare, które ograniczyło dostęp w ciągu godziny.

Chociaż Cloudflare działa szybko w przypadku indywidualnych zgłoszeń, ich formularz zgłoszeniowy akceptuje tylko jedną domenę na raport, co pozostawia wiele fałszywych stron niezabezpieczonych. Jednak 72 domeny zostały dodane do Hagezi’s DNS blocklist, która blokuje je dla użytkowników korzystających z kompatybilnych adblockerów.
Aplikacje Windows jako cele
Chociaż ten problem nie dotyczy wyłącznie Windows, skala platformy czyni ją większym celem. Ogromna baza użytkowników Windows generuje większą liczbę wyszukiwań narzędzi użytkowych, zwiększając opłacalność operacji podszywania się.
Reputacja MSu również odgrywa rolę. Wielu użytkowników omija MS Store, nieufając jego reklamom i zbędnemu oprogramowaniu, i zamiast tego polega na wyszukiwarkach—co zwiększa ryzyko.

Ironią jest, że wyszukiwanie w MS Store powinno być pierwszym krokiem, ponieważ jego systemy recenzji i zgłaszania zapewniają sieć bezpieczeństwa. Dodatkowo, Windows Security znacznie się poprawił, z funkcjami takimi jak MS Defender Antivirus, SmartScreen i Smart App Control, które współpracują, aby blokować zagrożenia, takie jak fałszywe instalatory.

Twórcy i użytkownicy muszą być czujni
Wzrost narzędzi takich jak Claude Code i Codex obniżył barierę wejścia do tworzenia oprogramowania, zwiększając liczbę celów dla oszustw związanych z podszywaniem się. Twórcy muszą podjąć środki, takie jak umieszczanie aplikacji w MS Store, który od 2025 roku jest darmowy, oraz optymalizacja ich oficjalnych stron projektów dla SEO, aby zapobiec przeskoczeniu ich przez fałszywe domeny.
Dla użytkowników złota zasada pozostaje niezmienna: Pobieraj aplikacje wyłącznie z MS Store lub zweryfikowanych, oficjalnych stron internetowych twórców. Zawsze dokładnie sprawdzaj adresy URL przed pobraniem.
