Teknologi
Advarsel til Windows 11-brukere: Falske app-sider troner øverst i Google og sprer virus
Mer enn 70 falske nettsteder utgir seg for å være populære Windows-verktøy og lokker brukere til å laste ned skadevare.
Sikkerhetsforskere har avdekket en storstilt kampanje der kopisider av programmer som PowerToys, CrystalDiskMark, EasyBCD og Wintoys rangerer høyt i Google-søket. De ser tilforlatelige ut i månedsvis før nedlastingsknappen plutselig serverer et virus i stedet for programmet du lette etter.
Kampanjen ble kartlagt av Check Point Research, som fant mer enn 100 aktive nettsteder med skadelige skript på tvers av klyngen. Domenene har bygd opp søkerangeringer siden september 2025, og selve virusspredningen startet i januar 2026.
Historien kom for alvor fram da Bogdan_X, utvikleren bak Windows-verktøyet Wintoys, søkte etter anmeldelser av sin egen app og oppdaget domenet wintoys.app øverst i treffene. Siden var bygd på WordPress, fylt med AI-generert innhold og brukte en gammel versjon av logoen hans, rapporterer Windows Latest.
Slik lures brukerne trinn for trinn
Angrepet følger en fast oppskrift. Først kopieres en kjent app-side og legges ut på et lookalike-domene. I månedene som følger peker nedlastingsknappen til den ekte Microsoft Store-siden, slik at både brukere og Google oppfatter domenet som legitimt.
Les også: 1,26 millioner personers helsedata stjålet i datainnbrudd: Medisinsk fakturafirma varsler ofre
Når trafikken er stor nok, bytter bakmennene ut lenkene. Ifølge Check Point rutes klikk gjennom et Traffic Distribution System hostet på Amazon CloudFront, som filtrerer besøkende basert på geografi, enhet, nettleser og kampanjeregler. Bare utvalgte brukere sendes videre til en installasjonsfil med virus, mens andre får det ekte programmet. Det gjør kampanjen svært vanskelig å oppdage for både brukere og sikkerhetsverktøy.
Bogdan_X sporet også opp at samme anonymiserte kontakt-e-post er knyttet til 72 domener registrert via Epik Inc. og senere Dynadot LLC. Bruken av privacy-tjenester skjuler hvem som står bak.
Virusene stjeler passord og kryptovaluta
Check Point har identifisert tre skadevarefamilier i kampanjen. Loaderen SessionGate er beskrevet som en tidligere ukjent, kraftig obfuskert flertrinnslaster med omfattende mekanismer mot analyse, noe som gjør det svært vanskelig for forskere å hente ut det endelige nyttelast-nivået.
Deretter kommer informasjonstyven RemusStealer, som ifølge forskerne er designet for å stjele data fra mer enn 20 nettlesere og retter seg mot hundrevis av utvidelser, kryptolommebøker, tofaktor-apper og passordbehandlere. Den tredje er AnimateClipper, en såkalt clipper som bytter ut kopierte kryptolommebok-adresser i utklippstavlen. Verktøyet er i stand til å kapre transaksjoner på tvers av mer enn 20 blokkjede-økosystemer, slik at penger sendt fra offeret havner hos angriperen i stedet.
Et konkret eksempel er en falsk Lively Wallpaper-side. Den distribuerte en trojanisert installasjonsfil som la inn en vedvarende ScreenConnect fjernstyrings-tjeneste på offerets PC.
Slik unngår du fellen
Norske brukere som jakter på populære Windows-verktøy utenfor Microsoft Store er særlig utsatt, siden svindelen retter seg mot nettopp dem som googler seg fram til nedlastinger.
Det tryggeste er å hente programmer fra Microsoft Store, direkte fra utviklerens egen offisielle nettside eller fra prosjektets GitHub-side. Har du klikket deg fram via et Google-treff, sjekk at domenet stemmer med den kjente utviklerens navn før du laster ned noe. Kopidomenene bruker gjerne små variasjoner, som .app eller .io i stedet for det opprinnelige toppdomenet.
Etter at Bogdan_X meldte fra, la Cloudflare på en «Suspected Phishing»-advarsel på wintoys.app under en time senere. De aller fleste av de over 70 andre kopidomenene ligger imidlertid fortsatt ute og fanger inn brukere via Google-søket.
Les også: Ikonisk Mitsubishi Pajero er tilbake: Debut bekreftet med 2,4-liters twin-turbo bensin og hybrid
Les også: Bruker du Google Home fra bilen: Denne Android Auto-feilen stopper rutinene dine

