乐于分享
好东西不私藏

超过 70 个虚假 Windows 应用网站可能将可信下载变成恶意软件

超过 70 个虚假 Windows 应用网站可能将可信下载变成恶意软件
最近发现的 70 多个冒充域名针对流行的 Windows 应用程序,引发了人们对利用合法软件生态系统中的信任进行可扩展恶意软件分发活动的担忧。

一名开发者在调查自己应用程序的异常搜索结果时发现了这一问题,揭示了一个精心设计的架构,该架构旨在模仿知名工具,同时保持休眠状态,以便将来可能被滥用。虽然下载链接将用户重定向到官方微软商店,表明不会立即交付有效载荷,但更广泛的基础设施却揭示了一个更令人担忧的情况。

该冒充域名包含一个误导性的免责声明,声称与原项目没有任何关联,这种策略经常被用来提供表面上的合法性。由于 Epik 公司提供的 WHOIS 隐私保护措施会匿名化注册人信息,因此所有权追踪变得十分困难。然而,通过追踪一个独特的匿名联系邮箱,我们得以发现一个更广泛的网络。

利用 Whoxy 等域名情报服务,研究人员发现了 72 个与同一个匿名电子邮件地址关联的域名。这些域名模仿了广泛使用的 Windows 实用程序,包括 PowerToys、EasyBCD、WinUtil 和 CrystalDiskMark 工具,这些工具经常被 IT 专业人员和普通用户搜索和下载。

一些域名托管着几乎相同的模板,而另一些域名仍不完整,这表明基础设施仍在积极开发中。这种模式与之前记录在案的攻击活动相符。一旦流量达到阈值,攻击者就会悄悄修改下载链接,从而传播植入木马的安装程序。值得注意的是,该报告中引用的 Check Point 研究人员观察到,流量方向系统 (TDS)脚本后来被嵌入到此类网站中,从而能够根据地理位置、设备指纹或推荐数据进行选择性有效载荷交付。这种分阶段的方法可以让攻击者逃避早期检测,并在激活开始后最大限度地提高感染率。

目前的攻击活动似乎沿用了相同的套路。目前,尚未证实已识别的域名之间存在直接的恶意软件传播。然而,攻击规模、目标策略和基础设施的重复利用都强烈表明这是为分阶段攻击做准备。Reddit 研究人员表示,该网站托管在 .app 域名上,与合法的项目页面非常相似,并且充斥着基于 WordPress 构建的低质量但极具说服力的内容。搜索引擎投毒仍然是一种有效的初始攻击途径,尤其是在用户依赖搜索结果而不是经过验证的来源时。域名冒用加上隐私保护注册,使得溯源和下架工作变得更加复杂。延迟武器化使威胁行为者能够保持行动的持久性,同时避免被安全研究人员及早发现。使用可信应用程序名称会显著增加用户被成功入侵的可能性,尤其是在结合 SEO 操纵和逼真的 UI 复制时。

建议用户严格依赖官方渠道,例如供应商网站或经过验证的微软商店列表。即使某个网站看起来安全可靠,但如果其底层基础设施被更改,其可信度也可能迅速下降。对于安全团队和威胁情报分析师而言,持续监控模仿流行软件的新注册域名仍然至关重要。将匿名标识符(例如注册商关联的电子邮件)关联起来,可以揭示隐私服务通常会掩盖的隐藏活动关联。