Перейти к основному контенту
LiMP VPN
Все новости

70+ фейковых сайтов Windows-программ заражают ПК

70+ фейковых сайтов Windows-программ заражают ПК

Коротко: В конце июля 2026 года исследователи Check Point раскрыли сеть из более чем 70 сайтов-двойников популярных Windows-программ — среди них PowerToys, CrystalDiskMark, WinUtil, Lively Wallpaper, Wintoys и SignalRGB. Поддельные страницы нередко стоят в Google выше оригиналов, поначалу ведут на настоящую загрузку, а затем подменяют кнопку скачивания вредоносом, который крадёт пароли, cookie и криптокошельки. Главная защита проста: скачивайте программы только с официальных сайтов.

Что произошло?

В конце июля 2026 года компания Check Point опубликовала анализ масштабной кампании по распространению вредоносного ПО через фальшивые сайты Windows-утилит. Первым на схему обратил внимание разработчик приложения Wintoys, после чего исследователи размотали всю инфраструктуру: более 70 доменов-двойников, маскирующихся под официальные страницы бесплатных программ. По их данным, кампания работает как минимум с января 2026 года.

Опасность этой истории — в её обыденности. Речь не о взломе серверов и не о сложной уязвимости, а о самом привычном действии: человек ищет в поиске название нужной утилиты, переходит по первой ссылке и скачивает установщик. Именно так распространяются инфостилеры — программы для кражи паролей и cookie, о которых мы писали отдельно. Проблема в том, что поддельные сайты часто выглядят убедительнее оригинала и стоят в выдаче выше него.

Как устроена схема?

Атака построена по «терпеливому» сценарию из трёх шагов. Сначала злоумышленники поднимают сайт-клон с именем и оформлением известной программы и продвигают его в поиске под запрос вроде «PowerToys скачать». На втором шаге сайт какое-то время ведёт себя честно — кнопка загрузки ссылается на настоящий источник, чтобы усыпить бдительность и пользователей, и антивирусных проверок. И только на третьем шаге, набрав трафик и доверие, операторы подменяют ссылку: кнопка «Скачать» начинает отдавать вредоносный установщик.

Чтобы уходить от анализа, сеть использует систему распределения трафика (TDS) на базе скрипта Amazon CloudFront. Она решает, что показать посетителю, по его геолокации, браузеру и признакам «бота» или исследователя: обычному пользователю отдаётся заражённый файл, а тому, кто похож на аналитика безопасности, — безобидная страница. Из-за этого фальшивку трудно поймать и заблокировать.

Какое вредоносное ПО распространяют?

Check Point связала эту инфраструктуру с несколькими семействами вредоносов. Главный из них — RemusStealer, новый инфостилер, который вытягивает данные более чем из 20 браузеров и целится в сотни расширений и приложений, включая криптокошельки, менеджеры паролей и приложения двухфакторной аутентификации. Рядом с ним — AnimateClipper, «клипер», подменяющий скопированные адреса криптокошельков в буфере обмена сразу в 20+ блокчейн-экосистемах, и SessionGate — многоступенчатый загрузчик с усиленной защитой от анализа. Часть установщиков несёт ещё и постоянные бэкдоры для удалённого доступа к компьютеру.

Чем это грозит вам и вашим данным?

Один запущенный установщик может стоить пользователю всех сохранённых в браузере паролей и сессионных cookie — а значит, доступа к почте, соцсетям и рабочим сервисам без ввода пароля. Отдельная мишень — криптовалюта: клипер незаметно меняет адрес получателя, и перевод уходит мошенникам. Украденные учётные данные затем идут в новые атаки: по ним ломают другие аккаунты и рассылают целевой фишинг. Как одна утечка паролей запускает цепочку взломов, мы разбирали в материале про масштабную утечку паролей из инфостилеров.

Как защититься при скачивании программ?

Скачивайте только с официального источника. Заходите на сайт разработчика по закладке или проверенному адресу, а для открытых проектов берите релизы со страницы проекта на GitHub. Не доверяйте порядку выдачи в поиске — первое место может занимать реклама или сайт-двойник.

Проверяйте адрес и издателя. Сверяйте домен по буквам (двойники используют опечатки и лишние слова), а после установки — цифровую подпись файла. Незнакомый или отсутствующий издатель — повод остановиться.

Держите антивирус и обновления включёнными. Актуальный защитник и свежая система перехватывают значительную часть таких установщиков. Не отключайте проверки ради «ускорения» загрузки.

Разделяйте слои защиты. Здесь стоит быть честным: VPN не заменит антивирус и не остановит запуск вредоноса, который вы скачали сами. Но no-logs VPN закрывает другой слой приватности — шифрует трафик в недоверенных сетях и скрывает реальный IP, чтобы сети и трекеры не составляли профиль вашей активности. Именно так, слоями, и строится цифровая безопасность — как мы показываем на странице возможностей LiMP VPN. Больше практических разборов — в нашем блоге.

Источники

Материал основан на исследовании Check Point Research и публикации TechSpot (июль 2026 года).

70+ фейковых сайтов Windows-программ заражают ПК | LiMP VPN