Un desarrollador de una herramienta de optimización de escritorio descubrió que sitios web falsos imitan aplicaciones de escritorio populares. La investigación identificó 72 sitios falsos que utilizan la misma táctica para redirigir a los usuarios hacia malware.
Los sitios falsos muestran inicialmente enlaces de descarga reales para ganar tráfico, luego los reemplazan en secreto por controladores maliciosos. Una capa de JavaScript que opera en Amazon CloudFront redirige los clics a través de un Sistema de Distribución de Tráfico (TDS), conectándose a servidores legítimos o maliciosos según señales como la ubicación y el navegador. Los datos de VirusTotal muestran más de 5.000 envíos solo en los ejemplos públicos.
Check Point Research señala que esta infraestructura también está relacionada con familias de malware como SessionGate, RemusStealer y AnimateClipper, aunque no se ha confirmado si la operación es llevada a cabo por un solo grupo. Los primeros ejemplos datan de agosto de 2025, y se estima que la operación ha durado aproximadamente un año. Los usuarios pueden reducir el impacto de estos fraudes prefiriendo fuentes de descarga confiables.
