Sahte indirme siteleri zararlı yazılım yayıyor: 72 site

Güvenlik firması Check Point, popüler Windows uygulamalarını taklit eden geniş çaplı bir zararlı yazılım operasyonu ortaya çıkardı. Araştırmacılar, aynı anonim e-posta adresine bağlı en az 72 sahte internet sitesi tespit etti. Bu siteler; PowerToys, CrystalDiskMark, EasyBCD ve WinUtil gibi çokça aranan araçları taklit ediyor ve tehlikeli olan tarafı da şu: bazıları Google aramasında gerçek proje sayfalarının bile üstünde çıkıyor.
Yani kullanıcı en masum niyetle bir programı indirmeye çalışırken, arama sonucunun ilk sırasındaki sahte siteye düşebiliyor.
Saldırı nasıl işliyor?
Operasyonun en sinsi yanı sabırlı olması. Saldırganlar 3 aşamalı bir yöntem izliyor. Önce bir uygulamanın adıyla arama sonuçlarında üst sıralara tırmanıyorlar. İlk başta zararsız görünüyorlar; çünkü indirme bağlantısı gerçekten de programın resmî kaynağına gidiyor. Site böylece hem Google’ın hem de kullanıcının güvenini kazanıyor.
Kampanyanın ölçeği de dikkat çekici. Araştırmacılar, Whoxy adlı alan adı istihbarat servisini kullanarak 2026 içinde kurulan bu 72 alan adının hepsini tek bir anonim e-posta hesabına bağladı. En az 8 farklı popüler uygulamanın taklit edildiği tespit edildi. Tek bir e-posta arkasında 72 sahte site olması, işin amatör bir girişim değil, organize bir yapı olduğunu gösteriyor.
Yeterince trafik ve güven biriktikten sonra ise asıl oyun devreye giriyor: indirme butonunun arkasındaki bağlantı sessizce zararlı yazılımla değiştiriliyor. Check Point’e göre bazı siteler, Amazon CloudFront üzerinden yüklenen bir betikle tıklamayı yakalıyor ve ziyaretçiyi bir “trafik dağıtım sistemi” üzerinden yönlendiriyor. Bu katman; ziyaretçinin konumuna, tarayıcısına ve bir güvenlik araştırmacısı ya da bot olup olmadığına bakarak kimin gerçek zararlıyı, kimin zararsız sayfayı göreceğine karar veriyor.
Hangi uygulamalar hedefte?
Taklit edilen isimler, Windows kullanan hemen herkesin tanıdığı araçlar. Listede PowerToys, EasyBCD, WinUtil ve CrystalDiskMark’ın yanı sıra Wintoys, SignalRGB, MKVToolNix ve Lively Wallpaper gibi uygulamalar da var. Bunların ortak özelliği, çoğunlukla ücretsiz ve açık kaynak olmaları; dolayısıyla kullanıcılar bu programları genelde bir arama motoru üzerinden bulup indiriyor.
Check Point, bu kampanyalara RemusStealer ve AnimateClipper adlı zararlı yazılım ailelerini de bağladı. Bu tür “bilgi hırsızı” yazılımlar; parolaları, tarayıcı verilerini ve kripto cüzdanı bilgilerini çalmayı hedefliyor.
Nasıl korunulur?
En etkili savunma, indirme alışkanlığını değiştirmekten geçiyor. Uzmanlar, Windows uygulamalarını yalnız 3 güvenli kaynaktan indirmeyi öneriyor: Microsoft Store, geliştiricinin resmî internet sitesi veya projenin GitHub sayfası. Rastgele bir arama sonucuna tıklayıp oradan program indirmek, bu saldırının tam da beslendiği davranış.
Bir uygulamanın gerçek adresinden emin değilseniz, geliştiricinin adını ayrıca doğrulamak işe yarıyor. Arama sonucunda en üstte çıkması, bir sitenin güvenli olduğu anlamına gelmiyor; bu operasyon tam olarak bu yanılgıdan yararlanıyor.
Sıkça Sorulan Sorular
Sahte indirme siteleri hangi uygulamaları taklit ediyor?
PowerToys, CrystalDiskMark, EasyBCD, WinUtil, Wintoys, SignalRGB, MKVToolNix ve Lively Wallpaper gibi popüler ücretsiz Windows araçları taklit ediliyor. Toplam 72 sahte site tespit edildi.
Bu siteler nasıl zararlı yazılım yayıyor?
Siteler önce gerçek indirme bağlantısıyla güven kazanıyor, arama sonuçlarında yükseliyor. Yeterli trafiği topladıktan sonra indirme bağlantısını sessizce zararlı yazılımla değiştiriyor.
Nasıl korunabilirim?
Windows uygulamalarını yalnız Microsoft Store, geliştiricinin resmî sitesi veya GitHub sayfasından indirin. Rastgele arama sonuçlarına tıklamayın; ilk sırada çıkması güvenli olduğu anlamına gelmez.
Kaynakları görmek için tıklayınız
Bu haber şu kaynaklardan derlenmiştir:
GBHackers,
Windows Latest,
Technopat.