جستجوی برنامههای کاربردی ویندوز در گوگل و کلیک روی اولین نتیجه متقاعدکننده، همواره با ریسکهایی همراه بوده است؛ اما کشف یک شبکه جدید از وبسایتهای جعلی، این عادت قدیمی را به مراتب خطرناکتر کرده و نتایج جستجو را به میدان مین بدافزارها تبدیل کرده است. به تازگی بیش از ۷۰ دامنه جعلی شناسایی شدهاند که خود را به جای برنامههای محبوب ویندوز جا میزنند؛ از جمله نرمافزارهای سرشناسی مانند Microsoft PowerToys، CrystalDiskMark، EasyBCD، Wintoys، Lively Wallpaper و SignalRGB.
به گزارش بخش اخبار فناوری زوم تک به نقل از ویندوز لیتست، بسیاری از این سایتهای شبیهسازیشده علیرغم اینکه هیچ ارتباطی با توسعهدهندگان اصلی نرمافزارها ندارند، در نتایج جستجوی گوگل بالاتر از صفحات واقعی پروژه ظاهر میشوند. برخی از این وبسایتها در حال حاضر دکمههای دانلود خود را به صفحات معتبر مایکروسافت استور (Microsoft Store) هدایت میکنند که این امر میتواند بخشی از استراتژی زیرکانه این حمله برای جلب اعتماد اولیه باشد.
سایت های جعلی چگونه قبل از آلودهسازی، اعتماد کاربران را جلب میکنند؟
این عملیات مخرب زمانی لو رفت که توسعهدهنده برنامه Wintoys متوجه دامنه غیررسمی wintoys.app شد؛ سایتی که از نسخه قدیمی لوگوی این برنامه و محتوای عمومی تولیدشده توسط هوش مصنوعی استفاده میکرد. ردیابی این دامنه در نهایت مجموعهای از ۷۲ آدرس مشابه را فاش کرد که همگی از طریق یک شرکت یکسان ثبت شده بودند.

محققان امنیتی در موسسه چک پوینت (Check Point) زیستبوم گستردهتری را مستند کردهاند که از یک استراتژی بسیار پیچیده استفاده میکند. این سایتهای جعلی در ابتدا لینک دانلود نرمافزار واقعی را قرار میدهند تا از این طریق بازدیدکننده جذب کرده و رتبه سئو در گوگل خود را ارتقا دهند. سپس با استفاده از اسکریپتهای JavaScript، کلیک کاربران را رهگیری کرده و آنها را از طریق یک سیستم توزیع ترافیک (TDS) هدایت میکنند. این سیستم بر اساس فاکتورهایی مانند موقعیت جغرافیایی، نوع مرورگر، استفاده از VPN و احتمال پژوهشگر امنیت بودن کاربر، مسیر دانلود را تغییر میدهد.
در این فرآیند، برخی از بازدیدکنندگان نرمافزار واقعی یا برنامههای ناخواسته را دریافت میکنند، اما برخی دیگر هدف بدافزارهای خطرناک قرار میگیرند؛ از جمله بدافزار RemusStealer که اطلاعات مرورگر، مدیریت کلمات عبور، کیف پولهای رمزارز و ابزارهای احراز هویت را هدف قرار میدهد. چک پوینت بیش از ۱۰۰ سایت فعال را یافته که از اسکریپتهای هدایتکننده مرتبط استفاده میکنند و بیش از ۵۰۰۰ نمونه ارسالی به VirusTotal با این کمپین در ارتباط است.
برخی از برنامه های کلون شده در حال توزیع بدافزار هستند
برای نمونه، یک سایت جعلی مربوط به Lively Wallpaper یک فایل نصبآلوده به تروجان را توزیع میکرد که حاوی یک فایل شوم DLL، یک سرویس دسترسی از راه دور مداوم و نرمافزار اشتراکگذاری پهنای باند بود. توسعهدهنده اصلی تایید کرد که این دامنه هیچ ارتباطی با پروژه آنها ندارد. همچنین توسعهدهندگان SignalRGB درباره دو دامنه جعلی که به طور برجسته در نتایج جستجو ظاهر شدهاند هشدار دادهاند. به تمامی کاربرانی که فایلی از این سایتها دانلود کردهاند توصیه شده که فوراً آن را حذف کرده و یک اسکن کامل بدافزار روی سیستم خود انجام دهند.

بنابراین، بهترین روش برای جلوگیری از این تهدیدات، پایبندی به دانلود از مایکروسافت استور، وبسایتهای رسمی و تاییدشده توسعهدهندگان یا صفحات رسمی گیتهاب (GitHub) است. همیشه قبل از دانلود، آدرس دامنه را به دقت بررسی کنید، مطمئن شوید فایلهای نصبی دارای امضای دیجیتال معتبر هستند و هرگز فرض نکنید نخستین نتیجه در گوگل لزوماً نسخه رسمی و ایمن است.





نظرات در مورد : هشدار جدی به کاربران ویندوز ۱۱: قبل از دانلود برنامه از گوگل حتماً این مطلب را بخوانید