فهرست مطالب
- این کلاهبرداری چگونه کشف شد؟
- روش دقیق حمله؛ چرا این سایتها اینقدر قابلباور هستند؟
- کدام اپلیکیشنها هدف این کلاهبرداری قرار گرفتهاند؟
- چه بدافزارهایی از این سایتها توزیع میشود؟
- چرا شناسایی و حذف این سایتها اینقدر سخت است؟
- چطور یک سایت دانلود جعلی را تشخیص دهیم؟
- راهکارهای عملی برای دانلود امن نرمافزار
- نکات کلیدی
- جمعبندی
- سؤالات متداول
این کلاهبرداری چگونه کشف شد؟
این شبکه سایتهای جعلی، نه از طریق یک شرکت امنیتی بزرگ، بلکه توسط یکی از توسعهدهندگان مستقل به نام Bogdan_X کشف شد.
او هنگام بررسی نتایج جستوجوی گوگل برای اپلیکیشن خودش (Wintoys)، متوجه یک نسخه جعلی و کاملاً مشابه از سایت اپلیکیشنش شد. با بررسی بیشتر، او یک آدرس ایمیل تماس مشترک را در دهها دامنه دیگر مشابه پیدا کرد؛ نشانهای که این دامنهها احتمالاً توسط یک گروه یا فرد واحد مدیریت میشوند.
بعد از این کشف، شرکت امنیتی Check Point و رسانه تخصصی Windows Latest، دامنههای بیشتری از همین شبکه را شناسایی و تأیید کردند که مجموع آنها از ۷۰ سایت عبور کرده است.
روش دقیق حمله؛ چرا این سایتها اینقدر قابلباور هستند؟
نکتهای که این کلاهبرداری را از فیشینگهای معمول متمایز میکند، صبر و مرحلهبندی حمله است.
مهاجمان ابتدا یک سایت با ظاهر کاملاً حرفهای و شبیه صفحه رسمی اپلیکیشن هدف طراحی میکنند؛ شامل لوگو، توضیحات و حتی راهنمای استفاده. در مرحله اول، دکمه دانلود این سایتها معمولاً کاربر را مستقیماً به صفحه واقعی همان اپلیکیشن در فروشگاه مایکروسافت هدایت میکند.
همین رفتار «بیخطر در ابتدا»، به سایت اجازه میدهد در نتایج گوگل رتبه بگیرد و اعتماد کاربران و حتی موتور جستوجو را جلب کند؛ برخی از این سایتهای جعلی، طبق گزارش Windows Latest، حتی بالاتر از صفحه رسمی پروژه اصلی در گوگل ظاهر میشوند.
بعد از اینکه ترافیک و اعتبار سایت بهاندازه کافی بالا رفت، مهاجمان بهطور بیسروصدا دکمه دانلود را با یک فایل نصب آلوده جایگزین میکنند. طبق گزارش GBHackers، برخی از این دامنهها حتی از اسکریپتهای تشخیص مسیر ترافیک (TDS) استفاده میکنند تا بر اساس موقعیت جغرافیایی، نوع دستگاه یا منبع ورود کاربر، محتوای متفاوتی نمایش دهند؛ روشی که به مهاجمان امکان میدهد از شناسایی زودهنگام فرار کنند و نرخ آلودهسازی را در زمان مناسب به حداکثر برسانند.
کدام اپلیکیشنها هدف این کلاهبرداری قرار گرفتهاند؟
بر اساس گزارشهای منتشرشده، این کلاهبرداری چند ابزار محبوب و پرکاربرد ویندوزی را هدف قرار داده است، از جمله:
- PowerToys (ابزار رسمی مایکروسافت برای شخصیسازی ویندوز)
- CrystalDiskMark (ابزار تست سرعت هارد و SSD)
- EasyBCD (ابزار مدیریت بوت ویندوز)
- Lively Wallpaper (اپلیکیشن تصویر زمینه متحرک)
- Wintoys و WinUtil (ابزارهای بهینهسازی ویندوز)
- SignalRGB (نرمافزار کنترل نورهای RGB سختافزار)
- MKVToolNix (ابزار ویرایش فایلهای ویدیویی MKV)
- Mica For Everyone (ابزار شخصیسازی ظاهر ویندوز)
سازندگان چند مورد از این اپلیکیشنها، از جمله Lively Wallpaper و SignalRGB، رسماً تأیید کردهاند که سایتهای جعلی مربوط به محصولشان در حال فعالیت است و هیچ ارتباطی با تیم اصلی توسعه ندارند.
چه بدافزارهایی از این سایتها توزیع میشود؟
طبق تحلیل شرکت Check Point، چند خانواده بدافزار مشخص، از جمله بدافزارهایی با نامهای RemusStealer و AnimateClipper، به این کمپین ردیابی شدهاند.
بر اساس گزارشهای منتشرشده، این بدافزارها معمولاً در دو دسته اصلی قرار میگیرند:
- بدافزارهای سرقت اطلاعات (Infostealer): این نوع بدافزار میتواند اطلاعات ذخیرهشده در مرورگر، کیف پولهای ارز دیجیتال و سایر دادههای حساس را جمعآوری و برای مهاجم ارسال کند.
- تروجانهای دسترسی از راه دور (Remote-Access Trojan): این بدافزار عملاً یک درِ پشتی روی دستگاه قربانی باز میکند و امکان کنترل کامل سیستم را در اختیار مهاجم قرار میدهد.
چرا شناسایی و حذف این سایتها اینقدر سخت است؟
یکی از دلایل اصلی ادامه فعالیت این شبکه، مشکلات ساختاری در فرآیند شناسایی مالک دامنه و درخواست حذف آن است.
طبق گزارش سایت Digital Trends، بسیاری از این دامنهها با استفاده از سرویسهای حفاظت از حریم خصوصی WHOIS ثبت شدهاند که ردیابی مالک واقعی آنها را دشوار میکند.
نمونهای از این چالش، تجربه سازنده اپلیکیشن Mica For Everyone بود؛ او گزارش داده که چون نام اپلیکیشنش را بهصورت رسمی به ثبت علامت تجاری نرسانده، امکان درخواست حذف رسمی دامنه جعلی را نداشته و تنها راهحل ممکن، درخواست از شرکت میزبان (Cloudflare) برای افزودن هشدار بدافزار به آن صفحه بوده است.
چطور یک سایت دانلود جعلی را تشخیص دهیم؟
با وجود ظاهر حرفهای این سایتها، چند نشانه میتواند به تشخیص آنها کمک کند:
- بررسی دقیق آدرس دامنه؛ حتی یک حرف اضافه یا پسوند متفاوت (مثلاً .net بهجای .com) میتواند نشانه جعلی بودن باشد.
- وجود متن سلب مسئولیت مبهم مثل «هیچ ارتباطی با پروژه اصلی نداریم» که گاهی خود مهاجمان برای فرار از پیگرد قانونی درج میکنند.
- رتبه بالای غیرمعمول یک سایت ناشناس در نتایج گوگل برای یک اپلیکیشن قدیمی و شناختهشده.
- عدم تطابق طراحی صفحه با سبک رسمی و شناختهشده سایت توسعهدهنده.
راهکارهای عملی برای دانلود امن نرمافزار
بر اساس توصیههای مشترک منابع امنیتی، این چند اصل ساده، بیشترین کاهش ریسک را ایجاد میکند:
- در وهله اول، اپلیکیشنهای ویندوزی را از فروشگاه رسمی مایکروسافت (Microsoft Store) دانلود کنید.
- اگر اپلیکیشن در فروشگاه مایکروسافت موجود نیست، فقط از صفحه GitHub رسمی یا وبسایت مستقیم توسعهدهنده دانلود کنید.
- به فرض «گوگل کردن اسم اپلیکیشن و کلیک روی نتیجه اول» دیگر اعتماد نکنید؛ رتبه بالا در گوگل، تضمینی برای اصالت سایت نیست.
- پیش از دانلود، آدرس دقیق دامنه را با آدرس رسمی شناختهشده اپلیکیشن مقایسه کنید.
- اگر پیشتر از یکی از سایتهای مشکوک این کمپین دانلود کردهاید، دستگاه خود را با یک آنتیویروس معتبر و بهروز اسکن کنید.
نکات کلیدی
- بیش از ۷۰ دامنه جعلی شناسایی شدهاند که خود را جای اپلیکیشنهای معروف ویندوز مثل PowerToys و CrystalDiskMark جا میزنند.
- بسیاری از این سایتها حتی بالاتر از صفحه رسمی پروژه اصلی در نتایج گوگل قرار میگیرند.
- روش حمله مرحلهای است: ابتدا هدایت به دانلود واقعی برای جلب اعتماد، سپس جایگزینی بیسروصدای فایل با بدافزار.
- بدافزارهای شناساییشده در این کمپین شامل سرقتکنندههای اطلاعات و تروجانهای دسترسی از راه دور هستند.
- تنها راه امن دانلود، استفاده از فروشگاه مایکروسافت یا صفحه رسمی و مستقیم توسعهدهنده است، نه اعتماد به نتایج جستوجوی گوگل.
جمعبندی
این کمپین نشان میدهد قانون قدیمی «اسم برنامه رو گوگل کن و دانلودش کن»، دیگر یک توصیه امن نیست. مهاجمان با صبر و طراحی حرفهای، توانستهاند حتی رتبه گوگل را هم علیه کاربر به کار بگیرند. تا زمانی که این دامنهها بهطور کامل شناسایی و حذف نشدهاند، تنها راه واقعی برای کاربران ویندوز، عادتدادن خود به دانلود از منابع رسمی و شناختهشده است، حتی اگر این کار یک قدم بیشتر از کلیک روی اولین نتیجه گوگل طول بکشد.
سؤالات متداول
گر برای دانلود ابزارهایی مثل PowerToys، CrystalDiskMark یا Lively Wallpaper، از یک سایت ناشناس بهجای فروشگاه مایکروسافت یا سایت رسمی استفاده کردهاید، توصیه میشود دستگاه خود را با یک آنتیویروس معتبر اسکن کنید.
طبق گزارش Windows Latest، این حمله ذاتاً یک نقص اختصاصی ویندوز نیست، اما بهدلیل سهم بازار بسیار بزرگتر ویندوز نسبت به macOS، حجم جستوجو برای ابزارهای ویندوزی بیشتر است و همین موضوع آن را هدف جذابتری برای این نوع حمله کرده است.
چون در ابتدا محتوای واقعی و حتی لینک دانلود واقعی ارائه میدهند و رفتار مشروع دارند؛ همین موضوع به آنها اجازه میدهد اعتماد الگوریتم جستوجو و کاربران را جلب کنند، پیش از آنکه فایل آلوده را جایگزین کنند.
دانلود از فروشگاه رسمی مایکروسافت (Microsoft Store)، و در صورت نبود اپلیکیشن در آن، استفاده از صفحه GitHub رسمی یا وبسایت مستقیم توسعهدهنده.
بر اساس گزارشها، این بدافزارها میتوانند اطلاعات مرورگر و کیف پول ارز دیجیتال را سرقت کنند یا از طریق تروجان دسترسی از راه دور، کنترل کامل سیستم را در اختیار مهاجم بگذارند.








ارسال دیدگاه
مشاهده دیدگاهها