Hãy cẩn thận khi tải xuống ứng dụng Windows 11 từ Google, hơn 70 trang web giả mạo đang phát tán phần mềm độc hại ngay bây giờ

Hơn 70 ứng dụng Windows phổ biến đang bị các trang web giả mạo phát tán phần mềm độc hại

Hơn 70 ứng dụng Windows phổ biến hiện có các trang web giả mạo mạo danh chúng và một số ứng dụng đã phát tán phần mềm độc hại. Danh sách này bao gồm các công cụ được sử dụng rộng rãi như PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper và Wintoys, tất cả đều được sao chép vào các miền trông giống nhau mà trong hầu hết các trường hợp đều xếp hạng trên các trang dự án thực trên Google.

Một số ứng dụng trong danh sách này đã được xác nhận là trang web giả mạo của chúng là nhà phân phối phần mềm độc hại đang hoạt động. Họ có thể đang đẩy một trình cài đặt chứa trojan để thiết lập dịch vụ truy cập từ xa trên PC của nạn nhân.

Nhà phát triển Wintoys phát hiện hoạt động quy mô lớn mạo danh hơn 70 ứng dụng Windows phổ biến để lây nhiễm phần mềm độc hại cho người dùng
Nguồn: u/Bogdan_X qua Reddit

Chúng tôi thực sự khuyên bạn chỉ nên tải xuống các ứng dụng Windows từ Microsoft Store hoặc từ trang web chính thức của nhà phát triển hoặc trang GitHub và không bao giờ tải xuống từ kết quả tìm kiếm ngẫu nhiên, cho dù kết quả đó có thuyết phục đến đâu. Nếu bạn đã truy cập bất kỳ trang web nào sau đây, hãy coi PC của bạn như bị xâm nhập và quét nó ngay lập tức:

Danh sách đầy đủ các trang web giả mạo mạo danh ứng dụng Windows

Các miền sau được xác định là mạo danh các ứng dụng Windows hợp pháp, tất cả đều được đăng ký cho cùng một chủ sở hữu thông qua Epik Inc. trước khi được chuyển đến Dynadot LLC vào tháng 7. Hãy nhớ rằng không một nguồn nào trong số này là nguồn chính thức cho các ứng dụng mà nó tuyên bố đại diện và vui lòng không mở các URL này. Để thử nghiệm, bạn có thể sử dụng Windows Sandbox.Danh sách đầy đủ 72 ứng dụng Windows phổ biến bị các website giả mạo phát tán phần mềm độc hại

Một lần nữa, trong trường hợp chúng tôi chưa rõ ràng, hãy tránh xa mọi tên miền trong danh sách này. Họ không liên kết với các nhà phát triển có ứng dụng mà họ tuyên bố lưu trữ.

Cách một nhà phát triển phát hiện ra hơn 70 miền tương tự trong khi kiểm tra các bài đánh giá về ứng dụng của chính mình

Nhà phát triển đằng sau Wintoys, một công cụ tối ưu hóa Windows có sẵn trên Microsoft Store cho phép người dùng dọn dẹp, sửa chữa và điều chỉnh cài đặt hệ thống mà không cần mở thiết bị đầu cuối, thường tìm kiếm tên ứng dụng của mình trên Google để xem các đánh giá mới hoặc câu hỏi của người dùng. Trong một lần tìm kiếm, anh ấy tìm thấy một miền mà anh ấy chưa mua hiển thị trong kết quả (wintoys.app).

Wintoy trong Microsoft Store

u/Bogdan_X giải thích trên Reddit rằng trang web này được xây dựng trên WordPress, với nội dung AI chung chung, không chính xác và sử dụng logo cũ của họ. Nút tải xuống của nó bất ngờ chuyển sang danh sách Microsoft Store thực sự, đó có thể là lý do tại sao nó chưa đưa ra cảnh báo.

Anh ấy đã cố gắng theo dõi quyền sở hữu miền nhưng không thể, vì nó được đăng ký thông qua Epik Inc., công ty cung cấp quyền riêng tư WHOIS miễn phí cho mọi miền, giữ kín danh tính của người mua theo mặc định. Những gì anh ấy tìm thấy là một danh sách rắc rối gồm 72 tên miền.

Ngay cả PowerToys của Microsoft cũng có trang web giả mạo!

Các trang web này tạo dựng niềm tin trước rồi trao đổi phần mềm độc hại sau

Theo Check Point Research, các trang web mạo danh này có một cẩm nang gồm ba giai đoạn:

  1. Họ xếp hạng cho tên ứng dụng phổ biến trong kết quả tìm kiếm
  2. Ban đầu tỏ ra vô hại bằng cách liên kết đến các nguồn tải xuống thực sự
  3. Sau đó lặng lẽ trao đổi các liên kết đó để lấy phần mềm độc hại sau khi nhận được lưu lượng truy cập và sự tin cậy.
Trang web mạo danh các công cụ phần mềm phổ biến
Trang web mạo danh các công cụ phần mềm phổ biến (Nguồn: Check Point Research)

Check Point nhận thấy rằng một số trang web này tải một tập lệnh từ Amazon CloudFront để chặn thao tác nhấp vào nút tải xuống và định tuyến lại tập lệnh đó thông qua Hệ thống phân phối lưu lượng truy cập, một lớp lọc quyết định nơi gửi từng khách truy cập dựa trên vị trí, trình duyệt của họ và việc họ trông giống bot hay nhà nghiên cứu bảo mật.

Check Point đã truy tìm các dòng phần mềm độc hại bao gồm RemusStealer, một kẻ đánh cắp thông tin nhắm mục tiêu vào hơn 20 trình duyệt và ví tiền điện tử, và AnimateClipper, hoán đổi địa chỉ ví tiền điện tử đã sao chép cho chính kẻ tấn công. Một nhóm các miền này đã âm thầm xây dựng thứ hạng tìm kiếm ít nhất từ ​​tháng 9 năm 2025, với việc phân phối phần mềm độc hại bắt đầu vào tháng 1 năm 2026.

Tổng số người gửi VirusTotal vượt qua 5.000 cho thấy quy mô hoạt động
Tổng số người gửi VirusTotal vượt qua 5.000 cho thấy quy mô hoạt động (Nguồn: Check Point)

Hình nền sống động và SignalRGB xác nhận các cuộc tấn công đang hoạt động

Hai nhà phát triển trong danh sách này đã xác nhận những kẻ mạo danh họ đang phân phối phần mềm độc hại thực sự.

Một vấn đề trên GitHub được đệ trình chống lại Lively Wallpaper mô tả một trang web giả mạo tại livewallpaper.app phục vụ trình cài đặt trojan thông qua tập lệnh được lưu trữ trên giize.com. Trình cài đặt đã gói một tệp thiết lập DirectX hợp pháp cùng với một DLL độc hại, không dấu và cài đặt dịch vụ truy cập từ xa liên tục cùng với phần mềm chia sẻ băng thông có khả năng bán lại kết nối Internet của nạn nhân.

Hình nền sống động trong Microsoft Store là nơi duy nhất chính xác để tải xuống ứng dụng

Nhà phát triển của Lively xác nhận miền này không có liên kết với dự án và thay vào đó đề xuất người dùng vào danh sách Microsoft Store chính thức.

SignalRGB đã đăng trên Reddit về một trang web giả mạo tại signalrgb.io mà nhóm cho biết đã xếp hạng gần đầu một số công cụ tìm kiếm, bao gồm cả Bing. Sau đó, nhóm đã gắn cờ miền mạo danh thứ hai, signal-rgb.net và kêu gọi người dùng đã tải xuống từ một trong hai trang web xóa tệp và quét toàn bộ phần mềm độc hại.

Một người bình luận trên chuỗi SignalRGB đã báo cáo thành công khi gỡ bỏ một miền sau khi báo cáo nó cho Cloudflare kèm theo bằng chứng, Cloudflare xác nhận rằng họ đã hạn chế quyền truy cập vào URL được báo cáo và chuyển tiếp báo cáo lạm dụng đến nhà cung cấp dịch vụ lưu trữ.

Cloudflare đã gắn cờ một tên miền trong vòng một giờ, nhưng hầu hết các tên miền khác vẫn không được bảo vệ

Cloudflare đã hành động nhanh chóng khi miền wintoys.app được báo cáo, đồng thời thêm cảnh báo xen kẽ “Lừa đảo đáng ngờ” cho biết liệu người dùng có truy cập trang web giả mạo hay không, cho họ biết trang này đã được báo cáo về khả năng lừa đảo. u/Bogdan_X xác nhận cảnh báo đã xuất hiện sau chưa đầy một giờ kể từ khi nộp báo cáo.

Cloudflare đánh dấu trang web giả mạo Wintools là nghi ngờ lừa đảo

Tuy nhiên, biểu mẫu lạm dụng của Cloudflare chỉ chấp nhận một miền cho mỗi báo cáo và u/Bogdan_X nói rằng mặc dù đã liệt kê tất cả 72 miền trong bản gửi của anh ấy, 71 miền còn lại có thể sẽ không được bảo vệ.

72 tên miền gốc kể từ đó đã được thêm vào danh sách chặn DNS của Hagezi, một danh sách chặn quảng cáo phổ biến được hàng triệu người sử dụng, danh sách này giờ đây sẽ tự động chặn các trang web đó đối với bất kỳ ai chạy nó. MKVToolNix, công cụ làm lại video phổ biến, cũng đã được đưa vào dự án này.

Mica For Everyone, một công cụ tạo chủ đề cho Windows, cũng đang bị mạo danh thông qua một miền đã đăng ký với Spaceship và được lưu trữ qua Hetzner phía sau Cloudflare, cùng một công ty đăng ký được sử dụng cho các trang web Hình nền sống động và SignalRGB giả mạo. Người bảo trì của nó cho biết email lạm dụng của nhà đăng ký không đi đến đâu và không có nhãn hiệu trên tên ứng dụng, việc gỡ bỏ chính thức không phải là một lựa chọn, vì vậy cách giải quyết duy nhất là yêu cầu Cloudflare thêm cảnh báo phần mềm độc hại.

Chưa xác nhận liệu đây có phải là một nhà điều hành phát tán các mục tiêu mạo danh trên nhiều nhà đăng ký để làm chậm quá trình gỡ xuống hay một số kẻ tấn công không liên quan đang sao chép cùng một sổ tay.

Các ứng dụng Windows không gặp rủi ro duy nhất, nhưng nền tảng này khiến chúng trở thành mục tiêu dễ dàng hơn

Đây không phải là lỗ hổng dành riêng cho Windows và macOS vốn không an toàn. Sự khác biệt là quy mô. Windows chiếm thị phần máy tính để bàn lớn hơn nhiều so với macOS và cơ sở người dùng lớn hơn đồng nghĩa với lượng tìm kiếm phần mềm tiện ích nhiều hơn, điều này khiến các công cụ Windows trở thành mục tiêu lớn hơn, sinh lời nhiều hơn cho loại hoạt động này.

Danh tiếng của Microsoft càng làm tăng thêm vấn đề. Nhiều năm quảng cáo, bloatware và các đợt bán thêm trong Windows 11 đã khiến nhiều người dùng nghi ngờ về Microsoft Store, vì vậy họ chuyển sang Google Tìm kiếm.

Trang web dự án Ghidra giả trong kết quả tìm kiếm của Google
Trang web dự án Ghidra giả trên Google tìm kiếm (Nguồn: Check Point)

Trớ trêu thay, tìm kiếm trên Microsoft Store trước vẫn là bước đi an toàn hơn. Nếu có sự cố xảy ra với một ứng dụng có nguồn gốc từ Store, ít nhất hệ thống đánh giá và báo cáo của Microsoft sẽ cung cấp cho bạn nơi để báo cáo.

Bảo mật Windows cũng đã tiến bộ hơn đáng kể trong việc phát hiện loại mối đe dọa này. Trước đây chúng tôi đã báo cáo rằng Microsoft đã âm thầm xác nhận rằng hầu hết người dùng Windows 11 không cần phần mềm chống vi-rút của bên thứ ba vì Bảo mật Windows đã chạy Microsoft Defender Antivirus, SmartScreen, Kiểm soát ứng dụng thông minh, giảm thiểu phần mềm tống tiền và bảo vệ do đám mây phân phối dưới dạng một ngăn xếp.

Bản trình diễn màn hình thông minh của Bộ bảo vệ Microsoft
Bản trình diễn màn hình thông minh của Bộ bảo vệ Microsoft

Kiểm soát ứng dụng thông minh có thể chặn chạy các tệp thực thi không được ký hoặc không được nhận dạng, bao gồm cả các trình cài đặt được tải xuống từ một trang web giả mạo. SmartScreen cũng kiểm tra danh tiếng của các tệp và URL khi bạn tải chúng xuống.

Cách tải ứng dụng Windows an toàn

  • Luôn kiểm tra tên miền trong thanh địa chỉ của bạn trước khi tải xuống bất kỳ thứ gì, đặc biệt nếu bạn truy cập trang web từ tìm kiếm của Google.
  • Sử dụng Microsoft Store hoặc trang phát hành GitHub chính thức của nhà phát triển trên trang web độc lập của dự án khi cả hai đều tồn tại.
  • Nếu bạn tải xuống trình cài đặt từ một trang web mà bạn không hoàn toàn chắc chắn về nó, hãy quét nó bằng VirusTotal trước khi chạy nó (Lưu ý rằng ngay cả VirusTotal cũng không thể đánh lừa được).
  • Kiểm tra xem tệp có được ký điện tử hay không bằng cách nhấp chuột phải vào tệp, đi tới Thuộc tính và xem tab Chữ ký số.

Kiểm tra chữ ký số của file exe

Sự phát triển ứng dụng đã tăng mạnh và internet vẫn không an toàn

Claude Code và Codex đã hạ thấp đáng kể rào cản đối với việc xây dựng phần mềm và nhiều nhà phát triển hơn đồng nghĩa với việc có nhiều mục tiêu hơn cho loại hoạt động này. Chúng ta cần hiểu rằng không phải nhà phát triển nào cũng có ngân sách hoặc thời gian để chạy các dịch vụ giám sát thương hiệu.

Tuy nhiên, có một số điều mà các nhà phát triển phải quan tâm. Đưa một ứng dụng lên Microsoft Store là bước hiệu quả nhất và giờ đây việc này không tốn phí gì cả. Microsoft đã giảm phí đăng ký nhà phát triển một lần cho các nhà phát triển cá nhân vào năm 2025 và mở rộng phí đăng ký tương tự cho các tài khoản công ty vào tháng 5 năm 2026, loại bỏ rào cản từng là $19 đến $99.

Đối với các nhà phát triển đã điều hành trang web dự án của riêng họ, việc đầu tư một chút thời gian vào SEO cơ bản, tiêu đề trang rõ ràng, mô tả meta phù hợp và gửi tới Google Search Console sẽ khiến miền mạo danh mới khó vượt qua miền thực.

Tất nhiên, không điều nào trong số này khiến việc mạo danh là không thể, nhưng nó làm tăng chi phí cho việc thực hiện hành vi lừa đảo.

Tôi biết tôi đang lặp lại nhưng nếu bạn đang tải xuống ứng dụng Windows, trước tiên hãy kiểm tra Microsoft Store. Nếu nhà phát triển chỉ phân phối thông qua trang web của riêng họ, hãy xác minh URL.

Bản tin WL

Nhận tin tức của Microsoft trong hộp thư đến của bạn!

Luôn dẫn đầu với các bản cập nhật Windows, CNTT và Microsoft 365 mới nhất. Được tin cậy bởi hơn 50.000 người đăng ký.