Buscar en Google una utilidad para Windows y hacer clic en el primer resultado convincente siempre ha conllevado cierto riesgo. Una red recién descubierta de sitios web falsos ha hecho que ese hábito familiar sea considerablemente más peligroso. Se encontraron más de 70 dominios suplantando aplicaciones populares de Windows. Esto incluye Microsoft PowerToys, CrystalDiskMark, EasyBCD, Wintoys, Lively Wallpaper y SignalRGB.
Windows Latest informa que muchos de los sitios similares aparecen por encima de las páginas genuinas de los proyectos en los resultados de Google, a pesar de no tener ninguna conexión con los desarrolladores detrás de las aplicaciones. Algunos actualmente redirigen sus botones de descarga a páginas legítimas de la Microsoft Store, lo que podría formar parte del ataque.
Los sitios falsos pueden ganarse tu confianza antes de volverse desagradables

La operación salió a la luz después de que el desarrollador detrás de Wintoys descubriera «wintoys.app», un sitio no oficial que utiliza una versión antigua del logo de la app y contenido genérico escrito por IA. Rastrear el dominio reveló una colección de 72 direcciones similares que originalmente habían sido registradas a través de la misma empresa.
Los investigadores de seguridad de Check Point documentaron un ecosistema más amplio utilizando una estrategia particularmente escurridiza. Los sitios de suplantación pueden inicialmente enlazar a software real, ayudándoles a atraer visitantes y mejorar posiciones en los buscadores. JavaScript puede interceptar posteriormente un clic y enviar a usuarios seleccionados a través de un Sistema de Distribución de Tráfico que cambia el destino en función de factores como la ubicación, el navegador, el uso de VPN y si el visitante se asemeja a un investigador de seguridad.
Algunos visitantes reciben software legítimo o no deseado. Otros han recibido malware como RemusStealer, que apunta a datos de navegadores, gestores de contraseñas, monederos de criptomonedas y herramientas de autenticación. Check Point encontró más de 100 sitios activos usando scripts de enrutamiento relacionados y más de 5.000 envíos de VirusTotal relacionados con la campaña.
Algunas aplicaciones clonadas ya están generando malware

Un sitio falso de Lively Wallpaper distribuyó un instalador trojanizado que contenía una DLL maliciosa, un servicio de acceso remoto persistente y software para compartir ancho de banda. El desarrollador legítimo confirmó que el dominio no tenía ninguna conexión con el proyecto. SignalRGB también ha advertido sobre dos dominios de suplantación que aparecen de forma destacada en los resultados de búsqueda. Cualquiera que haya descargado un instalador desde cualquiera de los dos sitios ha sido instado a eliminarlo y realizar un escaneo completo de malware.
Así que la mejor forma de evitarlo es ceñirse a la Microsoft Store o a la web verificada del desarrollador o a la página de GitHub. Siempre comprueba el dominio antes de descargar, confirma que los instaladores llevan una firma digital válida y evita asumir que el resultado más alto de Google es el oficial.