بیش از ۷۰ برنامه محبوب ویندوز با دامنههای جعلی کپیبرداری شدهاند و برخی از آنها هماکنون در حال انتشار بدافزار هستند. این لیست شامل ابزارهای پرکاربردی مانند PowerToys، CrystalDiskMark، EasyBCD، Lively Wallpaper و Wintoys میشود؛ تمامی این برنامهها روی دامنههای مشابهی شبیهسازی شدهاند که در بیشتر موارد، رتبه گوگل آنها حتی بالاتر از صفحات اصلی پروژه قرار گرفته است.
فعالیت بدافزاری برخی از این سایتهای جعلی رسماً تأیید شده است. این دامنهها با ارائه فایلهای نصب دستکاریشده (Trojanized)، دسترسی از راه دور (RAT) به سیستم قربانیان را برای نفوذگران فراهم میکنند.

اکیداً توصیه میکنیم برنامههای ویندوز را تنها از مایکروسافت استور (Microsoft Store)، وبسایت رسمی سازنده یا صفحه GitHub پروژه دانلود کنید و بههیچوجه به نتایج متفرقه گوگل اعتماد نکنید؛ حتی اگر کاملاً واقعی به نظر برسند. اگر به هر یک از وبسایتهای زیر سر زدهاید، سیستم خود را آلوده فرض کرده و بلافاصله آن را ویروسیابی کنید.
ویندوز 11 اورجینال خریداری کنید | لایسنس اورجینال ویندوز 11 پرو
لیست کامل سایتهای جعلی کپیبرداریشده از برنامههای ویندوز
دامنههای زیر که از برنامههای معتبر ویندوز سوءاستفاده میکنند، همگی با یک هویت ثبت شدهاند. توجه داشته باشید که هیچکدام از این آدرسها منبع رسمی برنامهها نیستند و به هیچ عنوان نباید آنها را باز کنید. (در صورت نیاز به بررسی، صرفاً از محیط امن Windows Sandbox استفاده کنید.)

مجدداً تأکید میکنیم: بههیچوجه به دامنههای موجود در این لیست نزدیک نشوید. این سایتها هیچ وابستگی یا ارتباطی با توسعهدهندگان اصلی برنامهها ندارند.
ماجرای کشف بیش از ۷۰ دامنه جعلی توسط یک توسعهدهنده
توسعهدهنده برنامه Wintoys (ابزار بهینهسازی ویندوز در مایکروسافت استور که به کاربران اجازه میدهد بدون نیاز به دستورات ترمینال، سیستم خود را پاکسازی، تعمیر و تنظیم کنند) عادت دارد اسم برنامه خود را در گوگل جستوجو کند تا نظرات و سؤالات جدید کاربران را بررسی کند. او در یکی از همین جستوجوها متوجه دامنهای در نتایج شد که هرگز خودش آن را خریداری نکرده بود (wintoys.app).

کاربر Reddit با نام کاربری u/Bogdan_X که یافتههای خود را در اختیار وبسایت Windows Latest قرار داده، توضیح داد که این سایت جعلی با وردپرس ساخته شده، حاوی محتوای بیکیفیت و ساختگی هوش مصنوعی است و حتی از لوگوی قدیمی برنامه آنها استفاده میکند. نکته عجیب اینجاست که دکمه دانلود این سایت، کاربر را به صفحه واقعی برنامه در مایکروسافت استور هدایت میکرد؛ به همین دلیل بود که تا آن زمان حساسیتزا نشده بود.
او تلاش کرد مالک دامنه را ردیابی کند اما موفق نشد، چرا که دامنه از طریق شرکت Epik ثبت شده بود؛ شرکتی که خدمات مخفیسازی هویت (WHOIS privacy) را به صورت رایگان ارائه میدهد و هویت خریدار را پنهان نگه میدارد. اما او در نهایت به لیست نگرانکنندهای از ۷۲ دامنه جعلی دیگر دست یافت.
حتی برنامه اختصاصی مایکروسافت (PowerToys) هم سایت جعلی دارد!
کسب اعتماد در قدم اول، تزریق بدافزار در گام بعدی
طبق گزارش شرکت تحقیقاتی Check Point، این سایتهای جعلی یک استراتژی سه مرحلهای را دنبال میکنند:
۱. کسب رتبه در گوگل: برای نام برنامههای محبوب، رتبه بالا در نتایج جستوجو به دست میآورند.
۲. جلب اعتماد اولیه: در ابتدا با لینک دادن به منابع دانلود واقعی، کاملاً بیآزار به نظر میرسند.
۳. تزریق بدافزار: پس از جلب اعتماد گوگل و کاربران و دریافت ترافیک بالا، در سکوت خبری لینکهای دانلود را با فایلهای آلوده و بدافزار جایگزین میکنند.

طبق بررسیهای Check Point، برخی از این سایتها اسکریپتی را از سرورهای Amazon CloudFront بارگذاری میکنند که کلیک روی دکمه دانلود را رهگیری میکند. این اسکریپت کاربر را به یک سیستم توزیع ترافیک (TDS) هدایت میکند؛ لایهای فیلترکننده که بر اساس موقعیت مکانی، نوع مرورگر و احتمال ربات یا پژوهشگر امنیتی بودن کاربر، تصمیم میگیرد او را به چه صفحهای بفرستد.
شرکت Check Point خانوادههایی از بدافزارها از جمله RemusStealer (یک بدافزار سرقت اطلاعات که بیش از ۲۰ مرورگر و کیف پول دیجیتال را هدف قرار میدهد) و AnimateClipper (که آدرس کیف پولهای کریپتو کپیشده را با آدرس مهاجم جایگزین میکند) را ردگیری کرده است. دستهای از این دامنهها حداقل از سپتامبر ۲۰۲۵ در سکوت خبری در حال بهبود رتبه سئوی خود در نتایج جستوجو بودند و انتشار فعال بدافزارها را از ژانویه ۲۰۲۶ آغاز کردند.

تأیید حملات فعال توسط سازندگان Lively Wallpaper و SignalRGB
دو مورد از توسعهدهندگان حاضر در این لیست رسماً تأیید کردهاند که سایتهای جعلیِ ساختهشده از روی برنامه آنها، در حال پخش بدافزار واقعی هستند.
طبق گزارشی که در گیتهاب برنامه Lively Wallpaper ثبت شده، وبسایت جعلی livelywallpaper.app از طریق اسکریپتی که روی دامنه giize.com میزبانی میشد، یک فایل نصب آلوده به تروجان را منتشر میکرده است. این فایل نصبی، یک فایل اصلی و سالم DirectX را همراه با یک فایل دستکاریشده (DLL امضانشده) ترکیب کرده و علاوه بر نصب یک سرویس دسترسی از راه دور، نرمافزاری برای اشتراکگذاری پهنای باند روی سیستم قربانی قرار میداد که احتمالاً پهنای باند اینترنت او را به فروش میرسانده است.

توسعهدهنده اصلی Lively تأیید کرد که این دامنه هیچ ارتباطی با پروژه آنها ندارد و به کاربران توصیه کرد فقط از صفحه رسمی برنامه در مایکروسافت استور استفاده کنند.
تیم SignalRGB نیز در ردیت درباره سایت جعلی signalrgb.io هشدار داد و اعلام کرد این وبسایت توانسته در بالای نتایج برخی از موتورهای جستوجو از جمله Bing قرار بگیرد. آنها مدتی بعد دامنه جعلی دیگری به نام signal-rgb.net را شناسایی کردند و از کاربرانی که از این دو سایت فایلی دانلود کردهاند خواستند بلافاصله فایل را پاک کرده و سیستم را اسکن کامل کنند.
یکی از کاربران در ذیل پست SignalRGB گزارش داد که پس از ارسال مدارک به Cloudflare، موفق شده یکی از این دامنهها را از دسترس خارج کند. کلودفلر تأیید کرده که دسترسی به URL گزارششده را محدود کرده و گزارش تخلف را برای ارائهدهنده هاستینگ فرستاده است.
اقدام سریع کلودفلر برای یک دامنه، در حالی که بقیه دامنهها همچنان فعال هستند
کلودفلر در مواجهه با گزارش دامنه wintoys.app بسیار سریع عمل کرد و هشدار «مشکوک به فیشینگ» (Suspected Phishing) را روی این سایت فعال نمود. اکنون اگر کاربری وارد این سایت جعلی شود، پیام هشداری مبنی بر احتمال فیشینگ بودن صفحه به او نمایش داده میشود. کاربر Bogdan_X تأیید کرد که این هشدار کمتر از یک ساعت پس از ثبت گزارش فعال شده است.

با این حال، فرم گزارش تخلف Cloudflare در هر نوبت فقط یک دامنه را میپذیرد. به گفته کاربر u/Bogdan_X، با وجود اینکه او تمام ۷۲ دامنه را در متن گزارش خود درج کرده بود، ۷۱ دامنه دیگر احتمالاً بدون هشدار و فعال باقی خواهند ماند.
از آن زمان، این ۷۲ دامنه اولیه به فهرست مسدودی DNS Hagezi (یک لیست محبوب مسدودکننده تبلیغات که میلیونها نفر از آن استفاده میکنند) اضافه شدهاند و اکنون این سایتها به صورت خودکار برای کاربران این لیست مسدود میشوند. ابزار محبوب میکس و ویرایش ویدیو یعنی MKVToolNix نیز در میان برنامههای سوءاستفادهشده در این پروژه قرار گرفته است.
برنامه Mica For Everyone (ابزار شخصیسازی پوسته ویندوز) نیز از طریق دامنهای که در شرکت Spaceship ثبت و روی سرورهای Hetzner پشت لایه حفاظت Cloudflare قرار گرفته، مورد کپیبرداری قرار گرفته است؛ یعنی دقیقاً همان ثبتکنندهای که برای سایتهای جعلی Lively Wallpaper و SignalRGB استفاده شده بود. توسعهدهنده این برنامه اعلام کرد که ایمیل گزارش تخلف به ثبتکننده دامنه هیچ نتیجهای نداشته و از آنجا که نام برنامه ثبت تجاری (Trademark) نشده، امکان درخواست رسمی برای حذف دامنه وجود ندارد؛ بنابراین تنها راهکار باقیمانده، درخواست از کلودفلر برای افزودن هشدار بدافزار بوده است.
هنوز مشخص نیست که آیا تمام این اقدامات توسط یک هکر/تیم واحد برای کند کردن روند مسدودی سایتها بین شرکتهای مختلف پخش شده است، یا چند مهاجم مجزا در حال کپیبرداری از یک استراتژی مشابه هستند.
برنامههای ویندوز بهتنهایی در معرض خطر نیستند، اما شرایط این سیستمعامل آنها را به هدفی آسانتر تبدیل میکند
این مسئله نقص اختصاصی ویندوز نیست و macOS نیز به خودی خود ۱۰۰٪ امن محسوب نمیشود؛ تفاوت اصلی در مقیاس و تعداد کاربران است. ویندوز سهم بسیار بزرگتری از بازار رایانههای رومیزی را در اختیار دارد و حجم بیشتر کاربران به معنای جستوجوی بالاتر برای نرمافزارهای کاربردی است؛ موضوعی که ابزارهای ویندوزی را به هدفی بزرگتر و سودآورتر برای چنین حملاتی تبدیل میکند.
از سوی دیگر، ذهنیت کاربران نسبت به خود مایکروسافت به این مشکل دامن میزند. سالها نمایش تبلیغات، برنامههای پیشفرض اضافی (Bloatware) و پیشنهادهای تجاری در ویندوز ۱۱ باعث شده بسیاری از کاربران به مایکروسافت استور بیاعتماد شوند و برای دانلود برنامهها مستقیم سراغ جستوجو در گوگل بروند.

در نهایت و با وجود تمام این موارد، سر زدن به مایکروسافت استور همچنان گزینه امنتری است. اگر برای برنامهای که از استور دانلود کردهاید مشکلی پیش بیاید، حداقل سیستمهای نظارت و گزارشدهی مایکروسافت پیگیری آن را ممکن میسازند.
همچنین بخش Windows Security در شناسایی و مهار این دست تهدیدات به شکل چشمگیری پیشرفت کرده است. همانطور که پیشتر هم اشاره کرده بودیم، مایکروسافت تأیید کرده که بیشتر کاربران ویندوز ۱۱ نیازی به آنتیویروسهای جانبی (Third-party) ندارند؛ چرا که Windows Security ابزارهایی مانند Microsoft Defender، SmartScreen، Smart App Control، مقابله با باجافزارها و حفاظت ابری را در قالب یک مجموعه یکپارچه ارائه میدهد.

قابلیت Smart App Control میتواند اجرا شدن فایلهای نصبی ناشناخته یا بدون امضای دیجیتال را مسدود کند؛ حتی اگر آن فایل از یک سایت جعلی دانلود شده باشد. همچنین قابلیت SmartScreen هنگام دانلود، اعتبار دامنهها و فایلها را لحظهای بررسی میکند.
چگونگی دانلود امن برنامههای ویندوز
- بررسی دقیق آدرس سایت: پیش از دانلود هر فایلی، حتماً دامنه موجود در نوار آدرس مرورگر را چک کنید؛ بهخصوص اگر از طریق جستوجوی گوگل وارد سایت شدهاید.
- اولیت دادن به منابع رسمی: در صورت امکان، دانلود از Microsoft Store یا صفحه رسمی پروژه در GitHub را به وبسایتهای مستقل ارجحیت دهید.
- اسکن فایلهای مشکوک: اگر فایلی را از سایتی دانلود کردهاید که به آن اطمینان کامل ندارید، پیش از اجرا حتماً آن را در سایت VirusTotal اسکن کنید (البته توجه داشته باشید که وایروستوتال هم ۱۰۰٪ خطاناپذیر نیست).
- بررسی امضای دیجیتال: روی فایل دانلودشده راستکلیک کرده، وارد بخش Properties شوید و در تب Digital Signatures معتبر بودن امضای دیجیتال سازنده را بررسی کنید.

توسعه برنامهها رشد چشمگیری داشته، اما اینترنت همچنان ناامن است
ابزارهایی مانند Claude Code و Codex سد راه توسعه نرمافزار را شکستهاند و ساخت برنامه را فوقالعاده آسان کردهاند؛ اما افزایش تعداد برنامهها و توسعهدهندگان به معنای افزایش هدف برای هکرها است. واقعیت این است که همه توسعهدهندگان تمکن مالی یا زمان کافی برای استفاده از سرویسهای پایش برند (Brand Monitoring) را ندارند.
با این حال، چند اقدام کلیدی وجود دارد که توسعهدهندگان باید انجام دهند:
- ثبت برنامه در مایکروسافت استور: این کار موثرترین قدم است و اکنون کاملاً رایگان شده؛ چرا که مایکروسافت کارمزد ثبتنام توسعهدهندگان حقیقی را حذف کرد و در ماه می ۲۰۲۶ این هزینهها را برای حسابهای شرکتی نیز برداشت تا دیگر مانع مالی ۱۹ تا ۹۹ دلاری وجود نداشته باشد.
- بهینهسازی سئوی وبسایت اصلی: توسعهدهندگانی که سایت اختصاصی دارند، با صرف اندکی زمان برای بهبود سئوی پایه، عنوانهای شفاف، متاتگهای مناسب و ثبت سایت در گوگل سرچ کنسول، میتوانند مانع از آن شوند که یک دامنه جعلی تازهتأسیس در نتایج گوگل از آنها پیشی بگیرد.
اگرچه این اقدامات مانع ۱۰۰ درصدی ایجاد نمیکنند، اما هزینه و سختی کلاهبرداری را برای مهاجمان بهشدت بالا میبرند.
سخن پایانی: شاید تکراری به نظر برسد، اما هنگام دانلود برنامههای ویندوز، همیشه اول مایکروسافت استور را بررسی کنید. اگر برنامهای فقط در سایت اختصاصی سازنده عرضه میشود، حتماً آدرس دقیق URL را پیش از دانلود چک کنید.
