최근 네트워크 보안 분야에서 숨겨진 주요 위험이 등장했습니다. 70개 이상의 잘 알려진 Windows 응용 프로그램 소프트웨어가 가짜 웹사이트로부터 대규모 위협에 직면해 있습니다. PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper 및 Wintoys를 포함하여 자주 사용되는 여러 도구가 범죄자에 의해 매우 유사한 사악한 도메인 이름으로 복제되었습니다. 걱정스러운 것은 구글 등 검색엔진의 검색결과에서 이들 모방사이트의 순위가 공식 오리지널 프로젝트 페이지를 능가하기도 한다는 점이다.

보안 연구 기관인 Check Point Research의 조사에 따르면 일부 가짜 사이트가 트로이 목마 바이러스 배포의 활성 소스로 확인되었습니다. 공격자는 극도로 은밀한 "3단계" 전략을 채택했습니다. 첫째, 인기 있는 소프트웨어에 대한 검색 순위를 얻기 위해 권위 있는 도메인 이름을 사용했습니다. 초기 단계에서는 보안 검토를 피하고 사용자 신뢰를 구축하기 위해 다운로드 입구에서 일반 소스 파일을 연결했습니다. 충분한 트래픽이 축적된 후 그들은 비밀리에 다운로드 링크를 악성 프로그램이 포함된 변종으로 대체했습니다.

탐지 후 이러한 모방 사이트는 트래픽 분산 시스템을 통해 방문자 신원을 검사하고 RemusStealer 비밀 도용 트로이 목마(브라우저 데이터 및 암호화폐 지갑 정보를 수집하도록 설계됨) 및 AnimateClipper 클립보드 하이재킹 바이러스를 포함한 다양한 악성 벡터를 푸시합니다. 일부 피해자가 이를 설치한 후 그들의 컴퓨터에는 지속적인 원격 제어 서비스가 이식되었으며, 심지어 그들의 네트워크 대역폭도 자신도 모르게 불법적으로 패키징되어 판매되었습니다.

72개의 도메인 이름을 포괄하는 이러한 사악한 네트워크는 처음에는 Epik Inc.를 통해 등록하고 개인 정보 보호 기능을 설정한 후 나중에 Dynadot LLC와 같은 서비스 제공업체에 이전된 것으로 알려졌습니다. Lively Wallpaper, SignalRGB, Wintoys를 포함한 많은 소프트웨어 개발자들은 공격의 존재를 잇달아 확인하고 사용자들에게 관련 가짜 도메인 이름을 방문하지 말 것을 촉구했습니다. 보고된 도메인 이름 중 일부가 Cloudflare의 피싱 경고를 유발했거나 Hagezi DNS와 같은 주류 차단 블랙리스트에 로드되었지만 많은 오픈 소스 및 독립 개발자의 브랜드 모니터링 예산 부족과 번거로운 도메인 이름 항소 프로세스로 인해 많은 수의 위조 사이트가 여전히 효과적으로 통제되지 않습니다.

이와 관련하여 보안 전문가는 Windows 사용자에게 시스템 도구 및 응용 프로그램을 다운로드할 때 주의를 기울일 것을 특별히 상기시킵니다. 현재 일부 검색 엔진은 가짜 사이트를 홍보할 위험이 있으므로 사용자는 먼저 공식 Microsoft Store(Microsoft Store) 또는 GitHub의 개발자 공식 릴리스 페이지를 통해 설치 패키지를 구하는 것이 좋습니다. 절대적으로 신뢰할 수 없는 채널에서 파일을 다운로드한 후 마우스 오른쪽 버튼 클릭 속성의 "디지털 서명"을 확인하여 공급자의 신원을 확인하거나 실행 전에 보안 도구를 사용하여 정밀 검사를 수행할 수 있습니다. 검색결과 홈 페이지의 확인되지 않은 링크를 신뢰하지 마세요.

