Windows Latestは7月27日(現地時間)、Google検索に表示される人気Windowsアプリの偽Webサイト72件が確認されたと報じた。これらのWebサイトの一部からはマルウェアが発見されており、誤ってダウンロードしないよう注意を呼びかけている。
確認された72件の偽サイト
発見された偽Webサイトはすべて同一の所有者によって登録されており、特定の脅威アクターによる攻撃とみられている。一覧には以下のドメインが含まれる。
- 10mintimer.com
- arduinodroid.com
- beardlib.com
- bepisdb.com
- chatmate.info
- christitustool.com
- crystaldiskinfo.app
- crystaldiskmark.net
- cursorslibrary.com
- cxxdroid.com
- daijisho.app
- darktable.app
- droidkit.pro
- dshidmini.app
- easybcd.app
- fakeflashtest.com
- findoutdate.com
- freefilesync.net
- freeminutetimer.com
- freewheelofnames.com
- furfsky.com
- gliden64.com
- guiformat.app
- hakchi2.com
- hashcat.app
- hddsentinel.com
- hifiasm.com
- iso2god.com
- je2be.com
- kalkulyator.com
- lax1dude.com
- liveclockwithseconds.com
- lspconfig.com
- mimalloc.com
- moliyachi.com
- mongosh.com
- mousecape.app
- mousecape.net
- mouse-clicker.com
- mouse-cursors.com
- mouse-mover.com
- move-mouse.com
- movemouse.net
- mumuplayer.app
- nircmd.net
- noisium.com
- notatnikonline.com
- ocrmypdf.com
- powertoys.app
- power-toys.com
- productkeyscanner.com
- pwndbg.com
- pyjwt.com
- quickassistapp.com
- retraitedz.com
- rezygisk.com
- sageattention.com
- searchmyfiles.com
- shellmenuview.com
- showmore.app
- simplestickynotes.app
- skse64.com
- spacesniffer.app
- themouseclicker.com
- urlaubscountdown.com
- usblogview.com
- wiblr.com
- winexp.app
- wintoys.app
- winutil.app
- wushowhide.com
- zhpcleaner.com
大規模なマルウェア配布との関連も
これらの偽アプリはWindows管理ツール「Wintoys」の開発者によって発見された。開発者はレビュー検証のため、日頃からGoogle検索でアプリ関連情報を探していたという。ある日、自身が所有していないドメイン「wintoys.app」を発見。サイトはWordPressで構築され、内容は不正確だがダウンロードリンクは本物のMicrosoft Storeにリンクしていたとされる。
この調査ではマルウェアは確認されていないが、Check Point Software Technologiesの調査レポートと照らし合わせると、高度な配信システムで構成された大規模なマルウェア配布キャンペーンの一つの可能性がある。このキャンペーンは標的を厳密に選定し、ボットやセキュリティ研究者を正当な広告収入へ誘導し、一般ユーザーをマルウェア配信インフラに誘導する。同一のキャンペーンかは特定されていないが、開発者は同じ戦略の可能性を示唆している。
ダウンロード前にURLの確認を
フィッシングサイト対策として、リンククリック前のドメイン確認が推奨されている。「https:」から始まるURLのドメイン詐称は困難なため、ドメイン確認で攻撃を回避できる。正規ドメインが不明な場合は、Microsoft Storeなどの信頼できる配布サイトの利用が安全とされる。



