Сайты-клоны, маскирующиеся под популярные Windows-программы, распространяют вредоносное ПО
Сайты-клоны, маскирующиеся под популярные Windows-программы, распространяют вредоносное ПО
Более 70 популярных Windows-приложений обзавелись поддельными сайтами-двойниками. Часть из них уже активно распространяет вредоносное ПО. В списке замечены широко используемые инструменты: PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper и Wintoys. Для каждого создан домен-клон, который зачастую находится в поисковой выдаче Google выше официальных страниц проектов.

Для некоторых приложений из этого перечня подставные сайты уже подтверждены как активные распространители вредоносов. Пользователю могут подсунуть троянизированный установщик, разворачивающий на компьютере жертвы сервис удалённого доступа.

Источник: u/Bogdan_X на Reddit
Источник: u/Bogdan_X на Reddit

Редакция настоятельно рекомендует загружать Windows-приложения только из Microsoft Store, с официального сайта разработчика или со страницы проекта на GitHub. Никогда не используйте случайную ссылку из поисковой выдачи, какой бы убедительной она ни выглядела. Если вы посещали какие-либо из перечисленных ниже сайтов, считайте свой компьютер скомпрометированным и немедленно запустите проверку.

Полный список поддельных сайтов, маскирующихся под Windows-приложения

Следующие домены были идентифицированы как подражающие легитимным Windows-приложениям. Все они зарегистрированы на одного владельца через Epik Inc., а затем в июле переведены в Dynadot LLC. Помните: ни один из них не является официальным источником программ, которые он якобы представляет. Не открывайте эти URL. Для тестирования вы можете использовать Windows Sandbox.

Полный список из 72 поддельных сайтов, маскирующихся под популярные Windows-программы
Полный список из 72 поддельных сайтов, маскирующихся под популярные Windows-программы

Подчеркнём ещё раз: обходите стороной все домены из этого списка. Они никак не связаны с разработчиками приложений, которые якобы представляют.

Как разработчик обнаружил более 70 доменов-двойников, проверяя отзывы на своё приложение

Богдан Пэтрэучан, разработчик Wintoys, инструмента для оптимизации Windows из Microsoft Store, позволяющего чистить, восстанавливать и настраивать систему без командной строки, по привычке ищет название своего приложения в Google, чтобы отслеживать новые отзывы и вопросы пользователей. Во время одного из таких поисков он обнаружил в выдаче домен, который не приобретал (wintoys.app).

Wintoys в Microsoft Store
Wintoys в Microsoft Store

u/Bogdan_X пояснил на Reddit, что сайт был создан на WordPress, наполнен общим, неточным контентом от ИИ и использовал старый логотип программы. При этом кнопка скачивания вела на настоящую страницу в Microsoft Store, что, вероятно, до поры до времени не вызывало тревоги.

Он попытался отследить владельца домена, но не смог: регистрация была выполнена через Epik Inc., которая по умолчанию включает бесплатную приватность WHOIS, скрывая личные данные покупателя. Однако ему удалось обнаружить тревожный список из 72 доменов.

Фейковый сайт появился даже у PowerToys от самой Microsoft.

Сначала такие сайты входят в доверие, а затем подменяют ссылки на вредоносы

По данным Check Point Research, схема с сайтами-двойниками состоит из трёх этапов:

  • Сайт продвигается в поисковой выдаче по названию популярного приложения.

  • Поначалу он выглядит безобидным, так как ссылается на реальные источники загрузки.

  • После набора трафика и доверия ссылки скрытно заменяются на вредоносные.

Сайты-двойники популярного ПО (Источник: Check Point Research)
Сайты-двойники популярного ПО (Источник: Check Point Research)

В Check Point обнаружили, что некоторые из этих сайтов загружают с Amazon CloudFront скрипт, который перехватывает клик по кнопке загрузки и перенаправляет его через систему распределения трафика (TDS). Этот фильтрующий слой определяет, куда направить посетителя, исходя из его местоположения, браузера и того, похож ли он на бота или исследователя безопасности.

Исследователи связали с этой кампанией несколько семейств вредоносного ПО. Среди них RemusStealer, стилер, нацеленный на данные более 20 браузеров и криптовалютных кошельков, и AnimateClipper, подменяющий скопированные адреса кошельков на адреса злоумышленников. Кластер этих доменов незаметно наращивал поисковые позиции как минимум с сентября 2025 года, а распространение вредоносного ПО началось в январе 2026 года.

Более 5 000 отправок на VirusTotal демонстрируют масштаб операции (Источник: Check Point)
Более 5 000 отправок на VirusTotal демонстрируют масштаб операции (Источник: Check Point)

Lively Wallpaper и SignalRGB подтвердили факт атак

Два разработчика из списка уже подтвердили, что их двойники раздают реальное вредоносное ПО.

В GitHub-тикете к проекту Lively Wallpaper описан фейковый сайт livelywallpaper.app, который распространял троянизированный установщик через скрипт, размещённый на giize.com. В инсталлятор были встроены легитимный установочный файл DirectX и вредоносная DLL без цифровой подписи. Он устанавливал на компьютер постоянный сервис удалённого доступа вместе с программой для распределения пропускной способности, которая, вероятно, перепродавала интернет-соединение жертвы.

Скачивать Lively Wallpaper правильно только из Microsoft Store
Скачивать Lively Wallpaper правильно только из Microsoft Store

Разработчик Lively подтвердил, что домен не имеет отношения к проекту, и порекомендовал пользователям загружать приложение из официального Microsoft Store.

SignalRGB сообщила на Reddit о фейковом сайте signalrgb.io, который, по словам команды, сумел занять позиции в топе некоторых поисковых систем, включая Bing. Позже команда отметила второй подставной домен, signal-rgb.net, и призвала пользователей, скачавших файлы с этих сайтов, удалить их и запустить полное сканирование на вирусы.

Один из комментаторов в ветке SignalRGB поделился успешным опытом удаления домена: он отправил жалобу с доказательствами в Cloudflare, после чего Cloudflare подтвердил ограничение доступа к указанному URL и перенаправил отчёт о нарушении хостинг-провайдеру.

Cloudflare пометил один домен в течение часа, но большинство остальных остаются без защиты

Cloudflare оперативно отреагировал на жалобу на домен wintoys.app, добавив предупреждение «Подозрение на фишинг», которое показывается при попытке перехода на поддельный сайт. Пэтрэучан подтвердил, что предупреждение появилось менее чем через час после подачи жалобы.

Cloudflare пометил поддельный сайт Wintoys как подозрительный на фишинг
Cloudflare пометил поддельный сайт Wintoys как подозрительный на фишинг

Однако форма для жалоб в Cloudflare позволяет указать только один домен за раз. Пэтрэучан сообщил, что, несмотря на перечисление всех 72 доменов в его обращении, остальные 71, скорее всего, останутся без защиты.

Тем временем 72 исходных домена были добавлены в DNS-блоклист Hagezi, популярный список фильтрации рекламы, используемый миллионами пользователей. Теперь он автоматически блокирует эти сайты для всех, кто его применяет. В список также внесён домен, подражающий популярному инструменту для переупаковки видео MKVToolNix.

Mica For Everyone, утилита для тем Windows, также стала жертвой подражания через домен, зарегистрированный в Spaceship и размещённый у Hetzner за Cloudflare. Это тот же регистратор, что использовался для фейковых сайтов Lively Wallpaper и SignalRGB. Сопровождающий проекта заявил, что письма на почту для жалоб регистратора ни к чему не привели. Из-за отсутствия торговой марки на название приложения официальный запрос на удаление был невозможен, поэтому оставалось только попросить Cloudflare добавить предупреждение о вредоносном ПО.

Пока неясно, действует ли здесь один оператор, распределяя цели по разным регистраторам, чтобы замедлить блокировку, или несколько несвязанных злоумышленников копируют одну и ту же схему.

Проблема не уникальна для Windows, но платформа делает приложения более лёгкой целью

Это не специфическая уязвимость Windows, и macOS не является безопасной по своей сути. Разница в масштабе. Десктопная доля Windows значительно превышает долю macOS. Больше пользователей означает больший объём поиска утилит, что делает Windows-инструменты более крупной и прибыльной целью для подобных операций.

Усугубляет проблему и репутация Microsoft. Годы рекламы, предустановленного стороннего ПО и навязчивых предложений в Windows 11 привели к тому, что многие пользователи скептически относятся к Microsoft Store и обращаются к поиску Google.

Поддельный сайт проекта Ghidra в поисковой выдаче Google (Источник: Check Point)
Поддельный сайт проекта Ghidra в поисковой выдаче Google (Источник: Check Point)

По иронии судьбы, сначала заглянуть в Microsoft Store всё равно безопаснее. Если с приложением, полученным из Магазина, возникнут проблемы, у вас хотя бы будет возможность обратиться в службу проверки и жалоб Microsoft.

Windows Security также значительно продвинулась в обнаружении таких угроз. Ранее мы сообщали, что Microsoft фактически подтвердила отсутствие необходимости в стороннем антивирусе для большинства пользователей Windows 11, поскольку Windows Security уже включает в себя единый комплекс: антивирус Microsoft Defender, SmartScreen, Smart App Control, средства защиты от программ-вымогателей и облачную защиту.

Демонстрация работы Microsoft Defender SmartScreen
Демонстрация работы Microsoft Defender SmartScreen

Smart App Control может блокировать запуск неподписанных или неопознанных исполняемых файлов, включая установщики с поддельного сайта. SmartScreen также проверяет репутацию файлов и URL во время загрузки.

Безопасная загрузка Windows-приложений: как действовать

  • Всегда проверяйте домен в адресной строке перед скачиванием, особенно если вы попали на сайт из поиска Google.

  • Когда доступно, используйте Microsoft Store или страницу релизов на GitHub разработчика вместо отдельного сайта проекта.

  • Если вы загрузили установщик с сайта, в котором не до конца уверены, проверьте его через VirusTotal перед запуском. (Учтите, что даже VirusTotal не даёт стопроцентной гарантии).

  • Проверьте цифровую подпись файла, кликнув по нему правой кнопкой мыши, выбрав «Свойства» и перейдя на вкладку «Цифровые подписи».

Проверка цифровой подписи .exe-файла
Проверка цифровой подписи .exe-файла

Разработка приложений резко выросла, а интернет всё ещё небезопасен

Claude Code и Codex значительно снизили порог входа в создание программ. Рост числа разработчиков означает увеличение целей для подобных операций. Важно понимать, что не у каждого разработчика есть бюджет или время на использование сервисов мониторинга бренда.

Однако есть несколько вещей, о которых разработчикам обязательно стоит позаботиться. Размещение приложения в Microsoft Store является самым эффективным шагом и теперь ничего не стоит. В 2025 году Microsoft отменила разовый регистрационный сбор для индивидуальных разработчиков, а в мае 2026 года распространила это правило на корпоративные аккаунты, убрав барьер, который раньше составлял от $19 до $99.

Для разработчиков, у которых уже есть собственный сайт проекта, небольшие вложения в базовое SEO, чёткие заголовки страниц, правильные мета-описания и добавление в Google Search Console затруднят свежему поддельному домену возможность обогнать настоящий в поисковой выдаче.

Конечно, это не сделает имитацию невозможной, но повысит стоимость проведения аферы.

Редакция понимает, что повторяется, но при загрузке приложения для Windows вначале проверьте его наличие в Microsoft Store. Если разработчик распространяет программу только через собственный сайт, тщательно сверяйте URL.