Bir masaüstü optimizasyon aracı geliştiricisi, sahte web sitelerinin popüler masaüstü uygulamalarını taklit ettiğini ortaya çıkardı. Araştırma, aynı taktikle 72 sahte siteyi tespit etti ve bu siteler kullanıcıları kötü amaçlı yazılımlara yönlendiriyor.
Sahte siteler, başlangıçta gerçek indirme bağlantılarını gösterip, trafik kazandıktan sonra bu bağlantıları gizlice zararlı sürücülere değiştiriyor. Amazon CloudFront üzerinden çalışan bir JavaScript katmanı, tıklamaları bir Trafik Dağıtım Sistemi (TDS) aracılığıyla yönlendirerek, konum ve tarayıcı gibi sinyallere göre ya meşru ya da kötü amaçlı sunuculara bağlanıyor. VirusTotal verileri, yalnızca kamuya açık örneklerde 5.000'den fazla gönderim olduğunu gösteriyor.
Check Point Research, bu altyapının aynı zamanda SessionGate, RemusStealer ve AnimateClipper gibi farklı kötü amaçlı yazılım aileleriyle ilişkili olduğunu belirtiyor, ancak operasyonun tek bir grup tarafından yürütülüp yürütülmediği kesinleşmedi. İlk örneklerin Ağustos 2025'e kadar uzandığı ve operasyonun bir yıl kadar sürdüğü tahmin ediliyor. Kullanıcıların güvenilir indirme kaynaklarını tercih etmesi, bu tür sahtekarlıkların etkisini azaltabilir.
