近期网络安全领域爆出重大隐患,超过70款知名Windows应用软件正面临大规模的假冒网站威胁。包括PowerToys、CrystalDiskMark、EasyBCD、Lively Wallpaper以及Wintoys在内的多款高频使用工具,均已被不法分子克隆至高度相似的恶维域名之下。令人堪忧的是,在Google等搜索引擎的检索结果中,这些山寨网站的排名甚至一度超越了官方原项目页面。

安全研究机构Check Point Research的调查显示,目前已有部分假冒站点被证实成为活跃的木马病毒分发源。攻击者采取了极为隐蔽的“三步走”策略:首先利用高权重域名获取热门软件的搜索排名,初期在下载入口处链接正规源文件以规避安全审查并建立用户信任;待积累足够流量后,便暗中将下载链接替换为带有恶意程序的变体。

经检测,这些山寨站点通过流量分发系统对访客身份进行筛选,定向推送包括RemusStealer窃密木马(旨在搜集浏览器数据及加密货币钱包信息)以及AnimateClipper剪贴板劫持病毒在内的多种恶维载体。部分受害者在安装后,其电脑被植入了持久化的远程控制服务,甚至网络带宽也在不知情的情况下被非法打包出售。

据悉,这批涵盖72个域名的恶维网络最初均通过Epik Inc.注册并开启隐私保护,随后转移至Dynadot LLC等服务商旗下。包括Lively Wallpaper、SignalRGB以及Wintoys在内的多位软件开发者已相继证实了攻击行为的存在,并呼吁用户切勿访问相关虚假域名。虽然部分被举报的域名已触发Cloudflare的钓鱼预警,或被加载至Hagezi DNS等主流拦截黑名单中,但由于许多开源及独立开发者缺乏品牌监控预算,加之域名申诉流程繁琐,大量仿冒站点仍处于未受有效管控的状态。

对此,安全专家特别提醒广大Windows用户,在下载系统工具与应用时务必提高警惕。由于目前部分搜索引擎存在伪造站点的推广风险,建议用户优先通过微软官方应用商店(Microsoft Store)或开发者位于GitHub的官方发布页面获取安装包。在非绝对信任的渠道下载文件后,可通过查看右键属性中的“数字签名”确认提供商身份,或在运行前利用安全工具进行深度扫描,切勿轻信搜索结果首页的未核实链接。



