کاربران ویندوز ۱۱ باید هنگام دانلود نرمافزار از طریق جستوجوی گوگل احتیاط بیشتری داشته باشند؛ زیرا یک شبکه گسترده از وبسایتهای جعلی با تقلید از برنامههای محبوب ویندوزی، کاربران را به نصب نسخههای آلوده یا ناامن هدایت میکند.
بررسیهای امنیتی نشان میدهد بیش از ۷۰ دامنه جعلی با نام و ظاهر مشابه برنامههای شناختهشدهای مانند Microsoft PowerToys، CrystalDiskMark، EasyBCD، Wintoys، Lively Wallpaper و SignalRGB ایجاد شدهاند. این وبسایتها خود را بهعنوان صفحات رسمی معرفی میکنند، در حالی که هیچ ارتباطی با توسعهدهندگان اصلی نرمافزارها ندارند.
سایتهای جعلی حتی بالاتر از صفحات رسمی نمایش داده میشوند
بر اساس گزارشهای منتشرشده، بسیاری از این وبسایتهای تقلبی در نتایج جستوجوی گوگل بالاتر از صفحات واقعی پروژهها قرار گرفتهاند. همین موضوع باعث میشود کاربران تصور کنند با یک منبع معتبر روبهرو هستند.
برخی از این سایتها در حال حاضر دکمه دانلود را به صفحات رسمی Microsoft Store هدایت میکنند؛ اقدامی که میتواند بخشی از یک روش فریب برای افزایش اعتماد کاربران و بهبود رتبه سایتهای جعلی در موتورهای جستوجو باشد.

روش جدید مهاجمان برای فریب کاربران ویندوز
این شبکه زمانی شناسایی شد که توسعهدهنده برنامه Wintoys متوجه وجود دامنهای غیررسمی با نام wintoys.app شد. این سایت از لوگوی قدیمی این برنامه استفاده میکرد و محتوای عمومی تولیدشده با هوش مصنوعی در آن قرار داده شده بود.
بررسی بیشتر این دامنه، مجموعهای شامل ۷۲ آدرس مشابه را آشکار کرد که در ابتدا توسط یک شرکت ثبت شده بودند.
پژوهشگران امنیتی شرکت Check Point نیز شبکه گستردهتری از این حملات را شناسایی کردهاند. در این روش، سایتهای جعلی ابتدا ممکن است کاربران را به دانلود نسخه واقعی نرمافزار هدایت کنند تا اعتبار کسب کنند و در نتایج گوگل جایگاه بهتری به دست آورند.
پس از جذب بازدیدکننده، اسکریپتهای جاوااسکریپت میتوانند مسیر دانلود را تغییر دهند و کاربران خاصی را بر اساس معیارهایی مانند موقعیت جغرافیایی، مرورگر، استفاده از VPN یا رفتار مشابه پژوهشگران امنیتی به صفحات مخرب منتقل کنند.
انتشار بدافزار سرقت اطلاعات با نام برنامههای معروف
برخی کاربران در این کمپین به جای نرمافزار اصلی، بدافزار دریافت کردهاند. یکی از نمونههای شناساییشده، RemusStealer است که اطلاعات حساس مرورگرها، مدیرهای رمز عبور، کیف پولهای رمزارزی و ابزارهای احراز هویت را هدف قرار میدهد.
طبق بررسی Check Point، بیش از ۱۰۰ وبسایت فعال از اسکریپتهای مشابه برای هدایت کاربران استفاده میکنند و بیش از ۵ هزار گزارش ثبتشده در VirusTotal به این کمپین مرتبط هستند.
برخی نسخههای جعلی برنامهها مستقیماً آلوده هستند
یکی از نمونههای خطرناک، وبسایت جعلی Lively Wallpaper بوده که فایل نصبی دستکاریشدهای ارائه میکرد. این فایل شامل یک DLL مخرب، سرویس دسترسی از راه دور دائمی و نرمافزار اشتراکگذاری پهنای باند بود.
توسعهدهنده اصلی Lively Wallpaper تأیید کرده است که این دامنه هیچ ارتباطی با پروژه رسمی ندارد. همچنین SignalRGB نیز درباره دو دامنه جعلی هشدار داده که در نتایج جستوجو رتبه بالایی داشتهاند.
به کاربرانی که از این سایتها فایل نصب دریافت کردهاند توصیه شده است برنامه را حذف کرده و یک اسکن کامل بدافزار روی سیستم خود انجام دهند.

چگونه از دانلود نرمافزارهای آلوده جلوگیری کنیم؟
برای کاهش خطر نصب برنامههای مخرب، کاربران ویندوز بهتر است چند نکته را رعایت کنند:
- نرمافزارها را فقط از Microsoft Store یا وبسایت رسمی توسعهدهنده دانلود کنید.
- پیش از دانلود، آدرس دامنه سایت را با دقت بررسی کنید.
- از معتبر بودن امضای دیجیتال فایل نصب مطمئن شوید.
- به اولین نتیجه گوگل اعتماد نکنید؛ زیرا رتبه بالاتر همیشه به معنی رسمی بودن سایت نیست.
- از دانلود فایلهای اجرایی از وبسایتهای ناشناس یا دامنههای مشابه نام برنامه اصلی خودداری کنید.
با افزایش استفاده از تبلیغات جعلی، سئو کلاهسیاه و تولید محتوای خودکار، جستوجوی ساده برای دانلود یک برنامه ویندوزی میتواند به یکی از مسیرهای اصلی ورود بدافزار تبدیل شود.




