Про існування цієї схеми повідомив розробник популярної утиліти Wintoys, відомий під псевдонімом Bogdan_X. За його словами, розслідування розпочалося після виявлення сайту, який майже повністю копіював оригінальну сторінку застосунку.
Подальший аналіз привів спеціаліста до ще 72 доменів, зареєстрованих за аналогічною схемою. Багато з них відрізнялися від справжніх адрес лише однією літерою або символом, тому навіть досвідчені користувачі могли не помітити підміну.
Пізніше результати дослідження підтвердили фахівці компанії Check Point Research, які ще місяць тому повідомили про існування значно масштабнішої мережі подібних ресурсів.
Як працювала шахрайська схема
Дослідники з'ясували, що зловмисники прагнули вивести підроблені сайти на верхні позиції в результатах пошуку Google та інших пошукових систем. Для цього використовувалися методи пошукової оптимізації, завдяки яким фальшиві сторінки здавалися цілком надійними.
На початковому етапі відвідувачам справді пропонувалися оригінальні версії програм. Однак після того, як сайт здобував популярність і завойовував довіру користувачів, посилання непомітно замінювалися шкідливими файлами.
Ситуацію ускладнювало й те, що шахраї нерідко розміщували посилання на справжні репозиторії GitHub та інші легітимні ресурси. Через це відрізнити підробку від справжнього проєкту ставало значно складніше.

Експерти описали схему роботи таким чином:
- створення копії офіційного сайту;
- реєстрація доменного імені, максимально схожого на справжнє;
- просування сторінки в пошукових системах;
- розміщення оригінальних файлів на початкових етапах роботи;
- заміна безпечних посилань шкідливими програмами.
Які програми підробляли найчастіше
До переліку виявлених ресурсів увійшли сайти, що імітували сторінки багатьох популярних програм для Windows.
Серед них:
- Wintoys;
- PowerToys;
- CrystalDiskMark;
- EasyBCD;
- Lively Wallpaper;
- Ghidra;
- dnSpy;
- SpiderFoot.
Особливу увагу експертів привернув той факт, що жертвами ставали не лише пересічні користувачі, а й фахівці з інформаційної безпеки, системні адміністратори та розробники програмного забезпечення.
Які віруси використовували зловмисники
Дослідники з Check Point виявили відразу кілька родин шкідливого програмного забезпечення, пов'язаних із цією інфраструктурою.
Одним з основних інструментів став завантажувач SessionGate, оснащений складними механізмами захисту від аналізу. Його головним завданням було приховане встановлення небажаних програм на комп'ютери жертв.
Також фахівці виявили програму RemusStealer, яка вважається одним із різновидів відомого сімейства Lumma Stealer. Таке шкідливе програмне забезпечення здатне перехоплювати логіни, паролі, дані банківських карток, файли cookie та іншу конфіденційну інформацію.
Третім компонентом став AnimateClipper. Ця програма відстежує вміст буфера обміну та замінює адреси криптовалютних гаманців реквізитами, які контролюють зловмисники.
Для перенаправлення користувачів кіберзлочинці застосовували спеціальну систему розподілу трафіку TDS. Вона аналізувала місцезнаходження відвідувача, характеристики його браузера та операційної системи, після чого ухвалювала рішення щодо подальших дій.
.jpg)
Масштаби атаки виявилися значно серйознішими
За даними платформи VirusTotal, лише серед загальнодоступних зразків фахівці зафіксували понад 5000 завантажень шкідливих файлів. Водночас експерти припускають, що реальна кількість постраждалих може бути значно більшою.
Перші сліди діяльності злочинців датуються ще серпнем 2025 року. Це означає, що шахрайська мережа залишалася активною майже рік, перш ніж фахівцям вдалося викрити її існування.
Аналітики зазначають, що подібні атаки стають дедалі небезпечнішими, оскільки зловмисники роблять ставку не на складні технічні методи злому, а на людську неуважність. Навіть досвідчені користувачі нерідко переходять за посиланнями, знайденими через пошукові системи, не перевіряючи адресу сайту.
Для українських користувачів ця проблема особливо актуальна, оскільки багато програм, зокрема PowerToys, CrystalDiskMark і EasyBCD, мають велику популярність серед власників персональних комп'ютерів, майстрів із ремонту техніки та системних адміністраторів. Крім того, останніми роками суттєво зріс інтерес до криптовалют, а отже, збільшилися й ризики, пов'язані з крадіжкою цифрових активів.
Експерти рекомендують завантажувати програмне забезпечення виключно з офіційних сайтів розробників, перевіряти адресний рядок браузера, уважно вивчати доменні імена та використовувати сучасні антивірусні рішення. В умовах, коли шахраї навчилися створювати майже бездоганні копії популярних ресурсів, навіть кілька додаткових секунд перевірки можуть уберегти особисті дані та заощадження.
Джерело: techspot
.png)

