Siti di Download Falsi Sembrano Veri e Dominano su Google, Ma Nascondono Malware!

L’operazione è attiva da quasi un anno, imitando 72 strumenti Windows popolari per rubare criptovalute e password

Una patata bollente: Lo sviluppatore dietro al noto strumento di ottimizzazione per Windows, Wintoys, ha scoperto una sofisticata operazione di cybercrimine che replica dozzine di app Windows popolari tramite siti web duplicati che sembrano incredibilmente simili agli originali. Si riferisce che questi siti fraudolenti distribuiscano malware in grado di compromettere la privacy degli utenti, di dirottare le credenziali degli account e di svuotare i portafogli delle criptovalute.

Lo sviluppatore, conosciuto con il nome di Bogdan_X, ha rivelato a Windows Latest che la sua ricerca è iniziata dopo aver notato un sito fasullo che imitava la pagina ufficiale di Wintoys. Seguendo la registrazione del sito, ha scoperto 72 siti fraudolenti costruiti seguendo lo stesso schema, molti dei quali utilizzano URL sorprendentemente simili ai domini reali che stanno impersonando.

Consiglio spassionato: è esattamente questo tipo di truffa che rende i siti di download verificati un valore aggiunto. Ogni installer nella sezione Downloads di Teleblu proviene direttamente dallo sviluppatore, è analizzato alla ricerca di malware e mantenuto libero da software indesiderato secondo la nostra politica di download puliti, così non devi indovinare se un link “ufficiale” porta realmente dove dice di fare.

Una versione più ampia di questo schema è stata dettagliata il mese scorso dalla società di sicurezza informatica Check Point Research, che ha scoperto che i siti falsi lavorano per posizionarsi in alto su Google e altri motori di ricerca per ricerche legate a software Windows popolari, e poi utilizzano questa fiducia per spingere malware una volta che il traffico inizia a fluire. Non è ancora confermato se lo stesso operatore sia dietro sia al cluster focalizzato su Wintoys sia al set più ampio tracciato da Check Point, o se gruppi separati stiano semplicemente eseguendo lo stesso schema.

LEGGI  Oracle investe $40 miliardi in chip Nvidia per il più grande data center del mondo!

Nelle fasi iniziali, i siti collegano a download legittimi. Una volta che un sito guadagna popolarità, però, gli operatori sostituiscono silenziosamente quei link reali con altri fraudolenti. Molti di questi domini fraudolenti sono registrati allo stesso proprietario e fanno persino riferimento a risorse upstream autentiche, come veri repository GitHub, rendendoli più difficili da distinguere dai progetti legittimi che stanno copiando.

Alcuni dei siti caricano uno strato di staging JavaScript tramite Amazon CloudFront che intercetta i clic sui pulsanti di Download e reindirizza la connessione attraverso un Sistema di Distribuzione del Traffico (TDS). Il TDS invia quindi gli utenti o verso infrastrutture che ospitano malware o verso risorse legittime, a seconda della loro posizione, tipo di browser e altri segnali.

Oltre a Wintoys, altri programmi Windows popolari che vengono impersonati in questo modo includono PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper e molti altri. La mappatura del proprio ecosistema più ampio effettuata da Check Point ha anche rivelato pagine clonate per strumenti di sicurezza e ricerca come Ghidra, dnSpy e SpiderFoot, un promemoria che anche gli utenti avanzati non sono immuni da app e siti web fraudolenti.

I ricercatori di Check Point hanno collegato l’infrastruttura a diverse famiglie di malware. SessionGate, un loader multi-stadio offuscato con forti difese anti-analisi, è stato utilizzato principalmente per installare silenziosamente software indesiderato. Altre due diramazioni dello stesso TDS hanno portato a carichi dannosi più gravi: RemusStealer, un infostealer ritenuto una variante della famosa famiglia di stealer Lumma, e AnimateClipper, un malware che ruba criptovalute leggendo gli appunti del dispositivo per scambiare gli indirizzi dei portafogli copiati con quelli controllati dall’attaccante.

La scala dell’operazione emerge chiaramente nella telemetria di VirusTotal. I ricercatori hanno registrato più di 5.000 sottomissioni totali tra i campioni rilevanti solo nel sottoinsieme condiviso pubblicamente, e dicono che il numero reale di infezioni è probabilmente molto più alto. I campioni più vecchi risalgono ad agosto 2025, il che significa che l’operazione era attiva da quasi un anno prima di essere scoperta.

LEGGI  GTA VI a 100$: il prezzo scatena dibattiti tra gamer e analisti!

Con il malware che diventa un problema sempre più crescente su ogni piattaforma, scaricare app da fonti affidabili e verificate è più importante che mai. La sezione Downloads di Teleblu ospita installer sicuri, puliti e inalterati prelevati direttamente dagli sviluppatori, e ogni file viene scansionato alla ricerca di malware e ricontrollato quotidianamente, così puoi ottenere ciò di cui hai bisogno con tranquillità.

Messaggi simili: