Сеть из 41 фейковых сайтов игр и ПО заманивает пользователей на установку Download Studio

information security

Сеть из 41 сайта, маскирующихся под официальные страницы популярных игр и программ, заманивает посетителей на установку приложения Download Studio. Ресурсы имитируют внешний вид и содержимое настоящих страниц, а также используют реальные названия продуктов и сведения о разработчиках. Сайты работают как единая сеть, направляя посетителей в один и тот же установщик.

Описание

Среди поддельных ресурсов встречаются страницы Counter-Strike, Half-Life, Fallout, Roblox, PUBG, The Witcher, а также VLC, 7-Zip, Paint.NET, VMware, Total Commander и Foxit PDF. Чтобы выглядеть убедительно, злоумышленники включают в дизайн точные описания, системные требования и даже подлинные ссылки на загрузку с официальных серверов. Для каждого продукта создается отдельная страница, повторяющая оформление оригинала. Некоторые сайты даже используют настоящие изображения и логотипы, взятые с официальных ресурсов. При этом конечная цель у всех сайтов одна - заставить пользователя установить Download Studio.

Главная уловка состоит в том, что видимая ссылка не совпадает с фактическим адресом перехода. Как показало исследование, при наведении на кнопку загрузки браузер отображает легитимный адрес, например, страницу Steam. Однако при клике происходит перенаправление через партнерскую ссылку, а сам переход по видимому адресу отменяется. Встроенный скрипт перехватывает действие и направляет посетителя на нужный мошенникам ресурс. Этот прием сводит на нет традиционный совет проверять адрес ссылки при наведении курсора. Пользователь видит знакомый домен и уверен, что переход безопасен, но на самом деле его направляют на сторонний ресурс.

Страница, обещающая Counter-Strike, служит наглядным примером. На кнопке загрузки размещен настоящий адрес Steam Store, который виден при наведении курсора. Тем не менее после клика Steam не открывается: скрипт на странице перехватывает действие и отправляет посетителя в обход указанного адреса. В нижней части страницы также размещены ссылки на подлинные ресурсы Steam, что создает иллюзию надежности. Такая тактика рассчитана на то, что пользователь поверхностно проверит ссылку и не заметит подвоха.

Аналогичная схема применяется на сайте GTA 6 PLAY, который предлагает скачать Grand Theft Auto VI для ПК. На странице есть инструкции по установке, системные требования и другие атрибуты настоящего ресурса. Проблема в том, что Rockstar не анонсировала ПК-версию игры - она выходит только на PlayStation 5 и Xbox Series X|S. Это не мешает мошенникам обещать пользователям несуществующий продукт и вести их к установке Download Studio.

Обман касается и обычных программ. Например, фейковая страница VLC Media Player содержит действующую ссылку на загрузку с серверов VideoLAN и верно указывает актуальную версию плеера. Вся отображаемая информация соответствует действительности, однако при клике посетитель направляется к установке Download Studio вместо VLC. Точно так же оформлены страницы 7-Zip, Paint.NET и других популярных приложений, которые люди ищут и скачивают ежедневно. Такие страницы особенно опасны, потому что пользователи часто ищут обычный софт и не ожидают подвоха.

Мошенники даже дают совет проверять цифровую подпись скачанного файла. Эта рекомендация обычно полезна, но в данной схеме она не помогает. Установщик Download Studio, который мы изучили, подписан компанией Grand Media, TOV, и подпись признается Windows действительной. Пользователь может следовать совету и убедиться в подлинности подписи, но это не гарантирует, что он получил нужную программу. Ведь цифровая подпись лишь подтверждает, кто создал файл и не изменялся ли он после подписания, но не говорит о том, что это именно та программа, которую ожидал увидеть пользователь. Компания Grand Media, TOV ранее фигурировала в исследованиях, связанных с Download Studio. Это дополнительный повод обратить внимание на происхождение программы.

Download Studio - это программа, которая устанавливает собственный интерфейс и компоненты для работы с торрентами. Она регистрирует ассоциации с торрент-файлами и может быть настроена как клиент по умолчанию. Вместе с ней запускается автоматическое обновление. Важно отметить: само по себе это приложение не считается вредоносным, но пользователей обманом заставляют его установить. Анализ не выявил признаков вредоносного поведения, однако перенаправление включает партнерскую метку, что указывает на коммерческую выгоду для организаторов.

История Download Studio примечательна. В 2020 году исследователи Avast обнаружили, что механизм автоматического обновления этой программы использовался для скрытой установки вредоносного ПО. Тогда через обновления распространялся бэкдор (программа для скрытого удаленного управления), маскирующийся под установщик Malwarebytes. Разработчики Download Studio заявили об инциденте с их сервером, но не ответили на вопросы о масштабе заражения. Тогда же Avast назвала Grand Media, TOV одной из компаний, связанных с распространением указанных приложений. Совпадение подписанта вызывает вопросы, хотя прямых доказательств злонамеренности в текущем случае нет.

Чтобы проверить, что именно вы скачали, стоит заглянуть в свойства файла. На вкладке "Подробности" отображается название продукта, имя файла и сведения об авторе. В нашем случае файл установки определяется как Download Studio, хотя кнопка обещала скачать VLC или другую программу. Впрочем, эти данные могут быть подделаны, поэтому их стоит рассматривать в совокупности с другими признаками. Если в свойствах указано название, отличное от ожидаемого, это очевидный признак подмены.

Для защиты от такой схемы важно скачивать программы только с официальных сайтов разработчиков или из доверенных магазинов приложений. Для игр это Steam или магазин издателя. Не стоит полагаться только на адрес ссылки при наведении и на наличие цифровой подписи. Если страница требует установить отдельный менеджер загрузок - это тревожный признак. Если игра не вышла для вашей платформы, официальный сайт не может предлагать её к загрузке. Пользователям также стоит быть осторожными с сайтами, которые появляются в рекламной выдаче поисковиков, и проверять доменное имя ресурса перед переходом. При обнаружении Download Studio, установленного без вашего ведома, следует удалить его через настройки системы и провести полное сканирование антивирусом. Эти меры помогут избежать установки нежелательного ПО.

Индикаторы компрометации

Domain

  • 4kvideodownloader.ru
  • acronisportal.ru
  • apis.downloadstud.io
  • cristalixmine.ru
  • crystaldisk24.ru
  • csgodownload.ru
  • cupheadplay.ru
  • downloadstudio.net
  • dstudio.app
  • fallout24.ru
  • farcryplay.ru
  • faststoneportal.ru
  • formatf.ru
  • foxitpdf.ru
  • get7zip.ru
  • getaf.ru
  • getaimp.ru
  • getavast.ru
  • getbandicam.ru
  • getbluestacks.ru
  • getdownloadstudio.net
  • getmovavi.ru
  • getrecuva.ru
  • getultraiso.ru
  • getvmware.ru
  • getvuescan.ru
  • gogetter24.ru
  • gta6-play.ru
  • halflife-play.ru
  • memuemulator.ru
  • paintdotnet.ru
  • pdfxchange.ru
  • poppyplaytimeplay.ru
  • pubgplay.ru
  • r.byteengineering.net
  • rdrplay.ru
  • regorganize.ru
  • roblox-play.ru
  • rust-play.ru
  • tcommander.ru
  • tf2play.ru
  • thewitcherplay.ru
  • uninstalltooll.ru
  • vlcmp.ru
  • windowsmp.ru
  • yandereplay.ru

SHA256

  • 9a3f6e69c12cb814c45862219ecb17e9ab7744877c9da1c49f3ea046437f8fca

Комментарии: 0