Windows uygulamaları arayan kullanıcıları hedef alan sahte indirme siteleri yeniden gündemde. Windows Latest’e konuşan ve Bogdan_X takma adını kullanan bir geliştirici, resmi Wintoys sayfasını taklit eden sahte bir site fark ettikten sonra iz sürmeye başladı. Araştırma ilerledikçe aynı yöntemle hazırlanmış 70’ten fazla sahte alan adı ortaya çıktı.
Bu sitelerin ortak noktası, popüler uygulamaların resmi sayfalarını neredeyse birebir kopyalamaları. Ayrıca alan adları da özellikle yanıltıcı seçiliyor. İlk bakışta gerçek site gibi görünen bu sayfalar, arama sonuçlarında üst sıralara çıkabiliyor ve kullanıcıları yanlış indirme bağlantılarına yönlendirebiliyor.
Windows Latest’in aktardığına göre bu ağ; PowerToys, Wintoys ve CrystalDiskMark gibi popüler Windows araçlarını taklit ediyor. En az iki sahte sitenin, Lively Wallpaper ve SignalRGB için zararlı yazılım bulaştırılmış kurulum dosyaları dağıttığı doğrulandı. Yani kullanıcılar gerçek uygulamayı indirdiğini sanarken trojan içeren dosyalarla karşılaşabiliyor.
Benzer saldırılar son dönemde daha geniş bir alana yayılmış durumda. TechSpot’un aktardığı bilgilere göre saldırganlar; CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark ve benzeri araçları arayan kullanıcıları da hedef alıyor. Bu yöntemde arama motoru sonuçları ve kimi zaman yapay zeka sohbet araçlarının verdiği bağlantılar manipüle ediliyor. Amaç, kullanıcıyı resmi site yerine kopya bir sayfaya götürmek.
Dağıtılan zararlı dosyalar her zaman doğrudan fark edilmiyor. Bazı vakalarda indirilen arşiv dosyalarının, uzaktan erişim ve ek zararlı bileşenler yüklemek için meşru araçları da kullandığı belirtiliyor. Microsoft, özellikle ekran kartlı sistemleri hedef alan kripto para madenciliği kampanyaları konusunda da uyarıda bulunmuştu.
Kısacası bir uygulama indirirken yalnızca arama sonucuna güvenmek artık daha riskli. En güvenli yöntem, geliştiricinin resmi sitesine doğrudan gitmek, mümkünse uygulamanın doğrulanmış mağaza sayfasını kullanmak ve alan adını dikkatle kontrol etmek. Özellikle tek harf farkı olan adresler veya alışılmadık uzantılar, dolandırıcılık işareti olabilir.
Kaynak: www.techspot.com