Startsida Datorer & mjukvara Fejkade Windows-appsidor dyker upp högt i Google och Bing: Laddar...

Fejkade Windows-appsidor dyker upp högt i Google och Bing: Laddar du ned program utanför Store är du ett mål

Fejkade Windows-appsidor dyker upp högt i Google och Bing: Laddar du ned program utanför Store är du ett mål
Levererat av Teksajten

Över 70 falska webbplatser efterliknar populära Windows-verktyg och rankar högre än originalen i sökresultaten.

Bakom kampanjen ligger 72 domäner som ser ut som officiella hemsidor för populära Windows-program, men som i själva verket är förberedelser för att sprida skadlig kod. Check Point Research har kartlagt operationen, som riktar in sig på användare som söker efter appar via Google eller Bing i stället för att gå via Microsoft Store.

Bland namnen som utnyttjas finns PowerToys, Wintoys, CrystalDiskMark, EasyBCD, Lively Wallpaper och SignalRGB. De falska sidorna är byggda i WordPress med AI-genererat innehåll, kopierade loggor och adresser som medvetet ligger nära originalens, ofta på .app-domäner.

Så fungerar fällan

Kampanjen kör en trestegsspelbok, enligt Check Point Researchs analys från juni 2026. Först byggs trovärdighet upp genom att sidan under en period faktiskt länkar vidare till den riktiga nedladdningen. Parallellt klättrar domänen i sökmotorernas rankningar. När trafiken är på plats byts länken tyst ut mot en skadlig installationsfil.

Nyckelkomponenten är ett så kallat Traffic Distribution System, TDS, som avgör vem som får se den skadliga varianten. Ett JavaScript laddat från Amazon CloudFront fångar upp klicket på nedladdningsknappen och filtrerar besökaren utifrån land, webbläsare, om trafiken kommer från en VPN eller ett datacenter, och hur ofta samma person besökt sidan.

Enligt Check Point-forskarna kan det första klicket dirigeras genom TDS-kedjan medan upprepade klick faller tillbaka till den riktiga länken. På så vis ser säkerhetsforskare som testar sidan flera gånger inte hotet, medan en vanlig användare som klickar en gång får den trojaniserade filen.

Tre skadeprogram i verktygslådan

Tre skadliga familjer har identifierats i kampanjen. RemusStealer är en informationstjuv som är byggd för att plocka data från över 20 webbläsare och riktar in sig på kryptoplånböcker, tvåfaktorsappar och lösenordshanterare. AnimateClipper är en så kallad clipper som byter ut kryptovaluta-adresser i urklippet i det ögonblick användaren klistrar in dem, med stöd för fler än 20 blockkedjor. Den tredje, SessionGate, är en tidigare okänd flerstegsladdare med kraftig obfuskering som fungerar som distributionslager för de övriga.

De första skadliga aktiviteterna kopplade till infrastrukturen syns från januari 2026, medan själva domän-nätverket har byggts upp sedan hösten 2025.

Utvecklarna slår larm om sina egna namn

Flera av de drabbade projektens utvecklare har själva upptäckt att kloner av deras hemsidor legat före dem i sökresultaten. Wintoys-utvecklaren rapporterade adressen wintoys.app till Cloudflare, som enligt Wintoys-teamet flaggade den inom en timme.

Utvecklaren bakom Lively Wallpaper har bekräftat att den falska adressen levererat en installationsfil där en legitim DirectX-installerare paketerats ihop med en osignerad skadlig DLL och en tjänst som gav angriparen bestående fjärråtkomst. För SignalRGB har adresserna signalrgb.io och signal-rgb.net rankat högt i just Bing.

Enligt registerdata har hela domän-klustret ursprungligen registrerats via Epik Inc. och därefter, den 22 juli 2026, förts över till Dynadot. Samtliga 72 domäner har lagts in på Hagezis öppna DNS-blockeringslista.

Så minskar du risken

Rådet från både forskarna och utvecklarna är detsamma: ladda aldrig ned program direkt från en okänd .app-domän som du hittat via sökresultat. Gå i stället via Microsoft Store, den officiella GitHub-sidan eller den länk som utvecklaren själv publicerar på sina verifierade kanaler.

Ett professionellt utseende och en hög placering i Google säger ingenting om äkthet. Kontrollera domännamnet bokstav för bokstav, och var extra försiktig om nedladdningen sker via en omdirigering eller ett CDN som du inte känner igen.

Ads by MGDK