Gefälschte Windows-App-Websites nehmen PowerToys, Wintoys und mehr ins Visier


Gefälschte Windows-App-Websites geben sich als mehrere beliebte Dienstprogramme aus, darunter PowerToys, Wintoys, CrystalDiskMark, WinUtil und FreeFileSync.

Berichten zufolge teilen sich mehr als 70 zusammenhängende Domains dieselbe Kontakt-E-Mail-Adresse, was darauf hindeutet, dass eine Gruppe das koordinierte Netzwerk kontrollieren könnte. Die Websites kopieren die Namen und das Branding legitimer Windows-Anwendungen, werden jedoch nicht von den tatsächlichen Entwicklern betrieben.

Einige der Websites befinden sich noch im Aufbau, was darauf hindeuten könnte, dass die Aktion kürzlich gestartet wurde oder sich noch in der Entwicklung befindet.

Gefälschte Wintoys-Website löst Phishing-Warnung aus

Der Wintoys-Entwickler Bogdan_X entdeckte eine nicht autorisierte Website, die die Domain wintoys.app verwendete.

Die Website enthält ungenaue Informationen über Wintoys und hat keine Verbindung zum Entwickler der Anwendung. Zum Zeitpunkt der Entdeckung leitete die Download-Schaltfläche der Website Benutzer zum legitimen Wintoys-Eintrag im Microsoft Store weiter.

Cloudflare zeigte jedoch eine Warnung an, dass die Domain des Phishings verdächtigt wurde. Bogdan_X meldete die Domains ihrem Registrar. Der Registrar kündigte sie zunächst, aber die Websites zogen später zu einem anderen Registrar um und betrieben weiter.

Mehr als 70 Domains zielen auf Windows-Dienstprogramme ab

Das Netzwerk umfasst Berichten zufolge Websites, die eine breite Auswahl an Windows-Tools und Open-Source-Anwendungen imitieren.

Zu den betroffenen Anwendungen gehören:

  • PowerToys
  • CrystalDiskInfo und CrystalDiskMark
  • Chris Titus Techs Windows-Dienstprogramm
  • NirSoft-Tools
  • EasyBCD
  • Hashcat
  • Darktable
  • HddSentinel
  • GUIFormat
  • Move Mouse
  • Quick Assist
  • FreeFileSync
  • SpaceSniffer

Das professionelle Design und die wiedererkennbaren Produktnamen könnten die Websites für Benutzer, die nach Software-Downloads suchen, legitim erscheinen lassen.

Einige Domains könnten auch in Suchergebnissen ranken oder in KI-generierten Antworten auftauchen, was die Wahrscheinlichkeit erhöht, dass Benutzer eine inoffizielle Seite anstelle der echten Entwickler-Website besuchen.

Der Zweck des Netzwerks bleibt unklar

Forscher haben nicht bestätigt, dass die Websites derzeit Malware verbreiten. Mehrere Download-Schaltflächen leiten Besucher weiterhin an legitime Stores oder offizielle Download-Quellen weiter.

Einige glauben, dass die Betreiber Suchverkehr aufbauen und Vertrauen aufbauen wollen, bevor sie legitime Links durch bösartige Installationsprogramme ersetzen. Angreifer nutzen häufig gefälschte Software-Websites, um Informationsdiebstahler, Fernzugriffstools und andere Malware zu verbreiten.

So vermeiden Sie gefälschte Software-Download-Websites

Windows-Benutzer sollten Apps nur von offiziellen Quellen wie der Entwickler-Website, dem GitHub-Repository oder dem Microsoft Store herunterladen.

Überprüfen Sie Domain-Namen immer sorgfältig, da ähnlich aussehende gefälscht sein könnten. Suchrankings und professionelles Design garantieren keine Legitimität. Verifizieren Sie Links über offizielle soziale Medien, GitHub oder die Dokumentation, bevor Sie etwas installieren.

In anderen Sicherheitsnachrichten haben Hacker Hotel-WLANs gekapert, um Microsoft-365-Konten zu stehlen. Die Chaos-Ransomware-Operation hat ebenfalls damit begonnen, msaRAT zu verwenden, um bösartigen Datenverkehr in Chrome- und Edge-Aktivitäten zu verstecken.

Über Neowin

Leser helfen, Windows Report zu unterstützen. Wir erhalten möglicherweise eine Provision, wenn Sie über unsere Links kaufen. Tooltip Icon

Lesen Sie unsere Offenlegungsseite, um zu erfahren, wie Sie Windows Report dabei helfen können, das Redaktionsteam zu unterstützen. Read more

User forum

0 messages