前言
大多数人在下载 Windows 软件的时候,估计都是直接打开 Google 搜一下软件名字,然后顺手点进排在最前面的网站。
但这动作可得万分小心,因为 Google 排名靠前并不代表它就一定是官方网站。

根据外媒的报道,现在有黑客一口气建了数十个假网站,专门冒充 PowerToys、Wintoys、WinUtil、EasyBCD、CrystalDiskMark 等知名工具。
详细介绍
更可怕的是,这些网站不仅外观做得跟真的一样,前期甚至还会故意提供真正的官方下载链接,等混够了流量和搜索排名之后,再针对特定访客偷偷换成恶意的程序。
Google 搜索也不一定安全!72 个假冒 Windows 软件的网站顶着 PowerToys 、 Wintoys 的名头,同类攻击已经开始散播木马了
根据外媒报道,这次事件是由 Wintoys 的开发者 Bogdan_X 意外发现的。
Wintoys 是一款可以在 Microsoft Store 下载到的 Windows 系统优化调校工具,能让用户不用打开命令行终端,就能直接清理、修复以及调整系统设置。
Bogdan_X 平时会在 Google 上面搜索自己开发的软件名字,看看最近有没有什么新的评测或者用户遇到的问题。
结果有一次搜索时,他赫然发现一个叫 wintoys.app 的网站出现在搜索结果里,但这个域名根本不是他注册的,也完全没经过他的授权。

这个假网站挂着 Wintoys 的名字和旧版 Logo ,是用 WordPress 搭建的,里面还摆了不少内容平平无奇、甚至部分资料还不准确的软件介绍。
奇怪的是,当时网站上的下载按钮居然真的是连到正版的 Microsoft Store 页面,并没有直接提供可疑的安装包。

Bogdan_X 接着想顺藤摸瓜查一下域名所有者,结果发现这个域名是通过 Epik Inc. 注册的,而且开启了免费的 WHOIS 隐私保护,购买者的真实身份全给藏得死死的。
他最后顺着一组匿名的联系邮箱继续反查,才惊讶地发现同一个所有者名下竟然挂着 72 个域名!
冒充的对象全都是 PowerToys、 WinUtil、 EasyBCD、 CrystalDiskMark、 CrystalDiskInfo、 FreeFileSync、 SpaceSniffer、 NirCmd 这些 Windows 用户耳熟能详的常用工具。

虽然这些网站当时给的是官方下载链接,但谁也没法保证以后会不会突然被偷梁换柱。
Bogdan_X 参考了 Check Point Research 对另一批山寨网站的调查发现,这种攻击手法一共分为三个阶段:先抢占搜索排名,再提供正常内容套取信任,最后才动手拦截下载。

第一阶段是针对热门软件的名字搞出大量内容,通过 SEO 手段让网页一步步爬上 Google 的前几名。
用户看到网站名字跟软件一模一样,页面里又有介绍、截图、 FAQ 和下载按钮,自然而然就会把它当成官网。
第二阶段是继续假装无害,下载按钮依然指向开发者的 GitHub 或者 Microsoft Store 。
这招不仅能降低用户的防备心,还能让搜索引擎、安全扫描服务或者开发者第一次抽查时,完全看不出任何恶意的行为。
等到网站攒够了流量和可信度,黑客才会掏出第三阶段的手段。
Check Point 发现,部分山寨网站会加载托管在 Amazon CloudFront 上的 JavaScript 。
当用户按下看似正常的下载链接时,脚本就会拦截这次点击,然后把访客扔给流量分配系统去处理。
这套系统会根据国家地区、浏览器、设备类型、 IP 、 VPN 使用状态、点击次数,甚至会判断访客像不像自动扫描程序或安全研究人员,来决定最后把人导向哪里。
有些人可能依然能下载到正版软件,有些人只会看到一堆广告或者没用的应用程序,只有完全符合条件的“猎物”,才会收到真正的恶意文件。
也就是说,就算安全研究人员反复打开同一个网站,可能每次看到的都是正常链接。而且这些网站还会刻意躲避数据中心、 VPN 和自动沙箱。
这种“专门挑人下菜碟”的攻击套路,比直接硬塞木马安装包的做法要难封锁得多。
当然啦,这种假网站并不只是 Windows 独有的烦恼, macOS 或者其他平台也一样可能碰上。
只不过 Windows 的市场份额更大,免费工具也多,加上 Windows 用户早已习惯直接从网页下载 .exe 或 .msi 安装包,自然也就更容易沦为黑客下手的目标。
外媒还补充提到,现在像 Claude Code 、 Codex 这类 AI 编程工具大大降低了软件开发的门槛,有能力开发小型工具的人变多了,能被黑客盯上冒充的项目名称也随之猛增,大家平日里真的得更加留神。
就目前来说,直接从 Microsoft Store 下载反而更容易确认软件来源。至少上面的应用程序有明确的发布者信息,出了纰漏也有固定的举报和处理渠道。

在下载 Windows 软件之前,可以先做好下面这四项检查:
仔细确认地址栏:千万别只看网站名称、 Logo 、 HTTPS 小锁头和 Google 搜索排名。 HTTPS 仅仅代表网络连接经过了加密,并不代表网站幕后的人就是官方开发者。
优先选择 Microsoft Store 或官方 GitHub :如果是开源软件,可以直接从项目 README 页面提供的 Releases 链接去下载,别在搜索结果里随手挑一个看起来最像官网的页面。
检查数字签名:在下载好的安装包上右键点击,选择“属性”,看看有没有“数字签名”这个选项卡,再确认签名者的名字是不是跟开发公司一致。没有签名的要高度警惕,但哪怕有签名,也不能完全取代对下载来源的确认。
运行前先扔给 VirusTotal 扫一下:就算多家杀毒引擎都没报毒,也不代表文件就百分之百安全;但只要出现了多个明确的木马或者窃资程序警报,就绝对不要继续运行。况且这类攻击也可能专门针对 VirusTotal 和沙箱隐藏恶意的行为,所以安全扫描也只能作为其中的一道防线罢了。
为小妹转发和点赞
如果您喜欢小妹的分享,请点击文章末尾的点赞、分享、在看,这对您来说不会花费太多时间,但是对小妹的成长有很大的帮助,谢谢您的支持!

夜雨聆风