Более 70 поддельных сайтов Windows-приложений готовятся к атаке через подмену ссылок

information security

В июле 2026 года выявлена сеть из более чем 70 поддельных доменов, имитирующих популярные Windows-утилиты. Злоумышленники зарегистрировали адреса, копирующие названия программ PowerToys, EasyBCD, WinUtil и CrystalDiskMark, чтобы впоследствии распространять через них вредоносное ПО. Пока сайты не содержат прямых угроз, но структура и поведение указывают на подготовку к масштабной кампании по заражению.

Описание

Обнаружение началось с разработчика приложения Wintoys, который заметил в поисковой выдаче Google незнакомый домен. Сайт wintoys.app использовал старое лого и брендинг программы, но содержал ссылку на официальный Microsoft Store, что создавало ложное впечатление безопасности. Внизу страницы имелось примечание, что сайт не связан с оригинальным проектом - типичный приём для придания видимости легитимности. При попытке установить владельца домена через WHOIS выяснилось, что данные скрыты благодаря услугам анонимизации регистратора Epik.

В ходе расследования исследователи ранее описывали аналогичный сценарий с использованием поддельных доменов: после накопления достаточного трафика владельцы незаметно заменяют ссылки на скачивание, чтобы доставлять вредоносные установщики. В данном случае все 72 домена оказались привязаны к одному анонимизированному адресу электронной почты, что позволило выявить единую инфраструктуру. Многие сайты содержат почти идентичные шаблоны, часть из них ещё не завершена, что говорит о продолжающемся развитии сети.

Злоумышленники применяют поэтапный подход, чтобы избежать раннего обнаружения. Сначала создаётся правдоподобный сайт с информационным наполнением, который кажется безобидным. После того как посещаемость достигает порогового значения, в страницы внедряются скрипты, способные выбирать, каким посетителям показывать вредоносную нагрузку. Такие системы перенаправления трафика анализируют страну, тип устройства и источник перехода, чтобы доставлять угрозу только целевым пользователям и избежать внимания исследователей безопасности.

Прямого распространения вредоносных программ через выявленные домены пока не подтверждено. Однако масштаб кампании, подбор приложений, популярных среди ИТ-специалистов и обычных пользователей, а также характер инфраструктуры указывают на подготовку к заражению. Аналогичные схемы уже приводили к инцидентам: недавно для приложений Lively Wallpaper и SignalRGB были обнаружены поддельные сайты, распространяющие троянизированные установщики, которые устанавливали программы для удалённого доступа и скрытого майнинга.

Разработчик Wintoys сообщил о нарушении регистратору Epik. В ответ компания потребовала от владельца доменов перевести все 72 адреса к другому регистратору, пригрозив блокировкой. Через две недели, 22 июля, домены были перенесены к Dynadot LLC. Разработчик продолжает сообщать о нарушениях новому регистратору и хостинг-провайдерам, однако полная ликвидация сети затруднена из-за анонимности, обеспечиваемой сервисами WHOIS Privacy.

Такие кампании показывают несколько ключевых рисков. Поисковая выдача остаётся эффективным каналом для первоначального контакта: пользователи часто полагаются на результаты поиска, а не на проверенные источники. Поддельные домены с анонимной регистрацией затрудняют атрибуцию и оперативное удаление. Отложенное применение вредоносной нагрузки позволяет злоумышленникам долго оставаться незамеченными.

Эксперты рекомендуют скачивать любое программное обеспечение исключительно с официальных сайтов разработчиков или из проверенных магазинов приложений, таких как Microsoft Store. Даже если сайт выглядит добросовестным, его доверительность может быстро измениться после взлома или перепродажи инфраструктуры. Для служб информационной безопасности важно отслеживать регистрацию новых доменов, копирующих названия популярных инструментов, и коррелировать анонимизированные идентификаторы, такие как адреса электронной почты, привязанные к регистратору.

Инцидент подчёркивает сдвиг в тактике злоумышленников: вместо разовых атак всё чаще создаётся инфраструктура, рассчитанная на долгосрочное использование. Сначала строится правдоподобная сеть ресурсов, а уже потом в неё внедряется вредоносная нагрузка. Эта тенденция делает раннее выявление и атрибуцию угроз всё более важными задачами для защиты пользователей и бизнеса.

Индикаторы компрометации

Domain

  • 10mintimer.com
  • arduinodroid.com
  • beardlib.com
  • bepisdb.com
  • chatmate.info
  • christitustool.com
  • crystaldiskinfo.app
  • crystaldiskmark.net
  • cursorslibrary.com
  • cxxdroid.com
  • daijisho.app
  • darktable.app
  • droidkit.pro
  • dshidmini.app
  • easybcd.app
  • fakeflashtest.com
  • findoutdate.com
  • freefilesync.net
  • freeminutetimer.com
  • freewheelofnames.com
  • furfsky.com
  • gliden64.com
  • guiformat.app
  • hakchi2.com
  • hashcat.app
  • hddsentinel.com
  • hifiasm.com
  • iso2god.com
  • je2be.com
  • kalkulyator.com
  • lax1dude.com
  • liveclockwithseconds.com
  • lspconfig.com
  • mimalloc.com
  • moliyachi.com
  • mongosh.com
  • mousecape.app
  • mousecape.net
  • mouse-clicker.com
  • mouse-cursors.com
  • mouse-mover.com
  • move-mouse.com
  • movemouse.net
  • mumuplayer.app
  • nircmd.net
  • noisium.com
  • notatnikonline.com
  • ocrmypdf.com
  • powertoys.app
  • power-toys.com
  • productkeyscanner.com
  • pwndbg.com
  • pyjwt.com
  • quickassistapp.com
  • retraitedz.com
  • rezygisk.com
  • sageattention.com
  • searchmyfiles.com
  • shellmenuview.com
  • showmore.app
  • simplestickynotes.app
  • skse64.com
  • spacesniffer.app
  • themouseclicker.com
  • urlaubscountdown.com
  • usblogview.com
  • wiblr.com
  • winexp.app
  • wintoys.app
  • winutil.app
  • wushowhide.com
  • zhpcleaner.com

Комментарии: 0