В Neowin мы регулярно освещаем собственные и сторонние приложения для Windows, такие как Wintoys, PowerToys, Windhawk, Flyoobe и другие. Обычно мы ссылаемся на официальные источники загрузки этих приложений, например, на проверенный сайт разработчика, репозиторий GitHub или Microsoft Store. Однако теперь, похоже, началась скоординированная операция, в ходе которой мошенники выдают себя за сайты популярных приложений Windows, чтобы потенциально распространять вредоносное ПО.
Это открытие сделал разработчик Wintoys Bogdan_X на Reddit, заметивший сайт wintoys.app, созданный для его популярного приложения для настройки. Этот сайт не был настроен Bogdan_X, и, по словам разработчика, на нём отображается неточная информация, но, что интересно, ссылка для скачивания ведёт на официальное приложение в Microsoft Store. Однако внизу страницы есть отказ от ответственности, указывающий, что это не официальный сайт Wintoys:
Не связан с Wintoys. Это независимый сайт, предоставляющий документацию, руководства и ссылки на официальные репозитории проекта.
Мы посетили сайт в Chrome, и Cloudflare показал предупреждение о том, что Wintoys.app подозревается в фишинге. Однако, безусловно, интересно, что ссылка для скачивания ведёт на официальный источник и даже содержит малозаметный отказ от ответственности, вероятно, чтобы снизить вероятность судебных исков.
Bogdan_X попытался отследить владельца мошеннического сайта и обнаружил, что контактный email владельца связан с более чем 70 другими сайтами, все из которых выдают себя за приложения Windows. Среди них такие популярные утилиты, как PowerToys, CrystalDiskMark, WinUtil и другие. Bogdan_X заметил, что некоторые сайты находятся в разработке, что указывает на недавнее начало этой операции.
Непонятно, какова цель этой предполагаемой мошеннической операции, поскольку домены сейчас, похоже, не делают ничего явно вредоносного. Возможно, поддельные сайты выдают себя за официальные источники, чтобы завоевать доверие и привлечь трафик, прежде чем в конечном итоге внедрить вредоносное ПО в свои ссылки для скачивания.
Когда Bogdan_X сообщил о поддельных доменах регистратору, регистратор прекратил обслуживание мошенника. Однако это не решило проблему, так как они перешли к другому регистратору.
Вряд ли существует долгосрочное решение этой проблемы, но пользователям и разработчикам следует сообщать о незаконной деятельности облачному хостинг-провайдеру и регистратору доменов, если они с ней столкнутся. И, как всегда, лучше тщательно проверять URL и вообще любой портал, на котором размещена ссылка для скачивания, прежде чем нажимать на неё.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Usama Jawad




