آی تی جو > شبکه > بیش از ۷۰ سایت جعلی؛ کاربران ویندوز ۱۱ چگونه با گوگل به بدافزار آلوده می‌شوند؟ بیش از ۷۰ سایت جعلی؛ کاربران ویندوز ۱۱ چگونه با گوگل به بدافزار آلوده می‌شوند؟ پژوهشگران امنیتی شبکه‌ای متشکل از بیش از ۷۰ دامنه جعلی را کشف کرده‌اند که خودشان را جای اپلیکیشن‌های محبوب ویندوز مثل PowerToys، CrystalDiskMark و Lively Wallpaper جا می‌زنند. بسیاری از این سایت‌ها حتی در نتایج گوگل، بالاتر از صفحه رسمی همان برنامه قرار می‌گیرند. روش کار این است که سایت جعلی ابتدا کاربر را به فروشگاه رسمی مایکروسافت هدایت می‌کند تا اعتماد جلب کند، سپس بدون هشدار، دکمه دانلود را با فایل نصب آلوده جایگزین می‌کند. ارسال شده توسط تیم تحریریه آی‌تی‌جو ۲۱ شهریور ۱۴۰۵ شبکه بدافزار ویندوز ۱۱ فهرست مطالب این کلاهبرداری چگونه کشف شد؟ روش دقیق حمله؛ چرا این سایت‌ها این‌قدر قابل‌باور هستند؟ کدام اپلیکیشن‌ها هدف این کلاهبرداری قرار گرفته‌اند؟ چه بدافزارهایی از این سایت‌ها توزیع می‌شود؟ چرا شناسایی و حذف این سایت‌ها این‌قدر سخت است؟ چطور یک سایت دانلود جعلی را تشخیص دهیم؟ راهکارهای عملی برای دانلود امن نرم‌افزار نکات کلیدی جمع‌بندی سؤالات متداول این کلاهبرداری چگونه کشف شد؟ این شبکه سایت‌های جعلی، نه از طریق یک شرکت امنیتی بزرگ، بلکه توسط یکی از توسعه‌دهندگان مستقل به نام Bogdan_X کشف شد. او هنگام بررسی نتایج جست‌وجوی گوگل برای اپلیکیشن خودش (Wintoys)، متوجه یک نسخه جعلی و کاملاً مشابه از سایت اپلیکیشنش شد. با بررسی بیشتر، او یک آدرس ایمیل تماس مشترک را در ده‌ها دامنه دیگر مشابه پیدا کرد؛ نشانه‌ای که این دامنه‌ها احتمالاً توسط یک گروه یا فرد واحد مدیریت می‌شوند. بعد از این کشف، شرکت امنیتی Check Point و رسانه تخصصی Windows Latest، دامنه‌های بیشتری از همین شبکه را شناسایی و تأیید کردند که مجموع آن‌ها از ۷۰ سایت عبور کرده است. روش دقیق حمله؛ چرا این سایت‌ها این‌قدر قابل‌باور هستند؟ نکته‌ای که این کلاهبرداری را از فیشینگ‌های معمول متمایز می‌کند، صبر و مرحله‌بندی حمله است. مهاجمان ابتدا یک سایت با ظاهر کاملاً حرفه‌ای و شبیه صفحه رسمی اپلیکیشن هدف طراحی می‌کنند؛ شامل لوگو، توضیحات و حتی راهنمای استفاده. در مرحله اول، دکمه دانلود این سایت‌ها معمولاً کاربر را مستقیماً به صفحه واقعی همان اپلیکیشن در فروشگاه مایکروسافت هدایت می‌کند. همین رفتار «بی‌خطر در ابتدا»، به سایت اجازه می‌دهد در نتایج گوگل رتبه بگیرد و اعتماد کاربران و حتی موتور جست‌وجو را جلب کند؛ برخی از این سایت‌های جعلی، طبق گزارش Windows Latest، حتی بالاتر از صفحه رسمی پروژه اصلی در گوگل ظاهر می‌شوند. بعد از اینکه ترافیک و اعتبار سایت به‌اندازه کافی بالا رفت، مهاجمان به‌طور بی‌سروصدا دکمه دانلود را با یک فایل نصب آلوده جایگزین می‌کنند. طبق گزارش GBHackers، برخی از این دامنه‌ها حتی از اسکریپت‌های تشخیص مسیر ترافیک (TDS) استفاده می‌کنند تا بر اساس موقعیت جغرافیایی، نوع دستگاه یا منبع ورود کاربر، محتوای متفاوتی نمایش دهند؛ روشی که به مهاجمان امکان می‌دهد از شناسایی زودهنگام فرار کنند و نرخ آلوده‌سازی را در زمان مناسب به حداکثر برسانند. کدام اپلیکیشن‌ها هدف این کلاهبرداری قرار گرفته‌اند؟ بر اساس گزارش‌های منتشرشده، این کلاهبرداری چند ابزار محبوب و پرکاربرد ویندوزی را هدف قرار داده است، از جمله: PowerToys (ابزار رسمی مایکروسافت برای شخصی‌سازی ویندوز) CrystalDiskMark (ابزار تست سرعت هارد و SSD) EasyBCD (ابزار مدیریت بوت ویندوز) Lively Wallpaper (اپلیکیشن تصویر زمینه متحرک) Wintoys و WinUtil (ابزارهای بهینه‌سازی ویندوز) SignalRGB (نرم‌افزار کنترل نورهای RGB سخت‌افزار) MKVToolNix (ابزار ویرایش فایل‌های ویدیویی MKV) Mica For Everyone (ابزار شخصی‌سازی ظاهر ویندوز) سازندگان چند مورد از این اپلیکیشن‌ها، از جمله Lively Wallpaper و SignalRGB، رسماً تأیید کرده‌اند که سایت‌های جعلی مربوط به محصولشان در حال فعالیت است و هیچ ارتباطی با تیم اصلی توسعه ندارند. چه بدافزارهایی از این سایت‌ها توزیع می‌شود؟ طبق تحلیل شرکت Check Point، چند خانواده بدافزار مشخص، از جمله بدافزارهایی با نام‌های RemusStealer و AnimateClipper، به این کمپین ردیابی شده‌اند. بر اساس گزارش‌های منتشرشده، این بدافزارها معمولاً در دو دسته اصلی قرار می‌گیرند: بدافزارهای سرقت اطلاعات (Infostealer): این نوع بدافزار می‌تواند اطلاعات ذخیره‌شده در مرورگر، کیف پول‌های ارز دیجیتال و سایر داده‌های حساس را جمع‌آوری و برای مهاجم ارسال کند. تروجان‌های دسترسی از راه دور (Remote-Access Trojan): این بدافزار عملاً یک درِ پشتی روی دستگاه قربانی باز می‌کند و امکان کنترل کامل سیستم را در اختیار مهاجم قرار می‌دهد. چرا شناسایی و حذف این سایت‌ها این‌قدر سخت است؟ یکی از دلایل اصلی ادامه فعالیت این شبکه، مشکلات ساختاری در فرآیند شناسایی مالک دامنه و درخواست حذف آن است. طبق گزارش سایت Digital Trends، بسیاری از این دامنه‌ها با استفاده از سرویس‌های حفاظت از حریم خصوصی WHOIS ثبت شده‌اند که ردیابی مالک واقعی آن‌ها را دشوار می‌کند. نمونه‌ای از این چالش، تجربه سازنده اپلیکیشن Mica For Everyone بود؛ او گزارش داده که چون نام اپلیکیشنش را به‌صورت رسمی به ثبت علامت تجاری نرسانده، امکان درخواست حذف رسمی دامنه جعلی را نداشته و تنها راه‌حل ممکن، درخواست از شرکت میزبان (Cloudflare) برای افزودن هشدار بدافزار به آن صفحه بوده است. چطور یک سایت دانلود جعلی را تشخیص دهیم؟ با وجود ظاهر حرفه‌ای این سایت‌ها، چند نشانه می‌تواند به تشخیص آن‌ها کمک کند: بررسی دقیق آدرس دامنه؛ حتی یک حرف اضافه یا پسوند متفاوت (مثلاً .net به‌جای .com) می‌تواند نشانه جعلی بودن باشد. وجود متن سلب مسئولیت مبهم مثل «هیچ ارتباطی با پروژه اصلی نداریم» که گاهی خود مهاجمان برای فرار از پیگرد قانونی درج می‌کنند. رتبه بالای غیرمعمول یک سایت ناشناس در نتایج گوگل برای یک اپلیکیشن قدیمی و شناخته‌شده. عدم تطابق طراحی صفحه با سبک رسمی و شناخته‌شده سایت توسعه‌دهنده. راهکارهای عملی برای دانلود امن نرم‌افزار بر اساس توصیه‌های مشترک منابع امنیتی، این چند اصل ساده، بیشترین کاهش ریسک را ایجاد می‌کند: در وهله اول، اپلیکیشن‌های ویندوزی را از فروشگاه رسمی مایکروسافت (Microsoft Store) دانلود کنید. اگر اپلیکیشن در فروشگاه مایکروسافت موجود نیست، فقط از صفحه GitHub رسمی یا وب‌سایت مستقیم توسعه‌دهنده دانلود کنید. به فرض «گوگل کردن اسم اپلیکیشن و کلیک روی نتیجه اول» دیگر اعتماد نکنید؛ رتبه بالا در گوگل، تضمینی برای اصالت سایت نیست. پیش از دانلود، آدرس دقیق دامنه را با آدرس رسمی شناخته‌شده اپلیکیشن مقایسه کنید. اگر پیش‌تر از یکی از سایت‌های مشکوک این کمپین دانلود کرده‌اید، دستگاه خود را با یک آنتی‌ویروس معتبر و به‌روز اسکن کنید. نکات کلیدی بیش از ۷۰ دامنه جعلی شناسایی شده‌اند که خود را جای اپلیکیشن‌های معروف ویندوز مثل PowerToys و CrystalDiskMark جا می‌زنند. بسیاری از این سایت‌ها حتی بالاتر از صفحه رسمی پروژه اصلی در نتایج گوگل قرار می‌گیرند. روش حمله مرحله‌ای است: ابتدا هدایت به دانلود واقعی برای جلب اعتماد، سپس جایگزینی بی‌سروصدای فایل با بدافزار. بدافزارهای شناسایی‌شده در این کمپین شامل سرقت‌کننده‌های اطلاعات و تروجان‌های دسترسی از راه دور هستند. تنها راه امن دانلود، استفاده از فروشگاه مایکروسافت یا صفحه رسمی و مستقیم توسعه‌دهنده است، نه اعتماد به نتایج جست‌وجوی گوگل. جمع‌بندی این کمپین نشان می‌دهد قانون قدیمی «اسم برنامه رو گوگل کن و دانلودش کن»، دیگر یک توصیه امن نیست. مهاجمان با صبر و طراحی حرفه‌ای، توانسته‌اند حتی رتبه گوگل را هم علیه کاربر به کار بگیرند. تا زمانی که این دامنه‌ها به‌طور کامل شناسایی و حذف نشده‌اند، تنها راه واقعی برای کاربران ویندوز، عادت‌دادن خود به دانلود از منابع رسمی و شناخته‌شده است، حتی اگر این کار یک قدم بیشتر از کلیک روی اولین نتیجه گوگل طول بکشد. سؤالات متداول ۱. چطور بفهمم قبلاً از یکی از این سایت‌های جعلی دانلود کرده‌ام یا نه؟ گر برای دانلود ابزارهایی مثل PowerToys، CrystalDiskMark یا Lively Wallpaper، از یک سایت ناشناس به‌جای فروشگاه مایکروسافت یا سایت رسمی استفاده کرده‌اید، توصیه می‌شود دستگاه خود را با یک آنتی‌ویروس معتبر اسکن کنید. ۲. آیا این کلاهبرداری فقط مخصوص ویندوز است؟ طبق گزارش Windows Latest، این حمله ذاتاً یک نقص اختصاصی ویندوز نیست، اما به‌دلیل سهم بازار بسیار بزرگ‌تر ویندوز نسبت به macOS، حجم جست‌وجو برای ابزارهای ویندوزی بیشتر است و همین موضوع آن را هدف جذاب‌تری برای این نوع حمله کرده است. ۳. چرا این سایت‌های جعلی این‌قدر راحت در گوگل رتبه می‌گیرند؟ چون در ابتدا محتوای واقعی و حتی لینک دانلود واقعی ارائه می‌دهند و رفتار مشروع دارند؛ همین موضوع به آن‌ها اجازه می‌دهد اعتماد الگوریتم جست‌وجو و کاربران را جلب کنند، پیش از آنکه فایل آلوده را جایگزین کنند. ۴. امن‌ترین راه دانلود اپلیکیشن‌های ویندوزی چیست؟ دانلود از فروشگاه رسمی مایکروسافت (Microsoft Store)، و در صورت نبود اپلیکیشن در آن، استفاده از صفحه GitHub رسمی یا وب‌سایت مستقیم توسعه‌دهنده. ۵. این بدافزارها چه آسیبی می‌توانند به کاربر برسانند؟ بر اساس گزارش‌ها، این بدافزارها می‌توانند اطلاعات مرورگر و کیف پول ارز دیجیتال را سرقت کنند یا از طریق تروجان دسترسی از راه دور، کنترل کامل سیستم را در اختیار مهاجم بگذارند. موضوع PowerToys امنیت سایبری بدافزار دانلود جعلی گوگل ویندوز ۱۱ منبع Windows Latest اشتراک در اشتراک‌گذاری در ایکس اشتراک‌گذاری در واتس‌اپ اشتراک‌گذاری در واتس‌اپ اشتراک‌گذاری در تلگرام