بیش از ۷۰ برنامه محبوب ویندوز با دامنه‌های جعلی کپی‌برداری شده‌اند و برخی از آن‌ها هم‌اکنون در حال انتشار بدافزار هستند. این لیست شامل ابزارهای پرکاربردی مانند PowerToys، CrystalDiskMark، EasyBCD، Lively Wallpaper و Wintoys می‌شود؛ تمامی این برنامه‌ها روی دامنه‌های مشابهی شبیه‌سازی شده‌اند که در بیشتر موارد، رتبه گوگل آن‌ها حتی بالاتر از صفحات اصلی پروژه قرار گرفته است.

فعالیت بدافزاری برخی از این سایت‌های جعلی رسماً تأیید شده است. این دامنه‌ها با ارائه فایل‌های نصب دستکاری‌شده (Trojanized)، دسترسی از راه دور (RAT) به سیستم قربانیان را برای نفوذگران فراهم می‌کنند.

اکیداً توصیه می‌کنیم برنامه‌های ویندوز را تنها از مایکروسافت استور (Microsoft Store)، وب‌سایت رسمی سازنده یا صفحه GitHub پروژه دانلود کنید و به‌هیچ‌وجه به نتایج متفرقه گوگل اعتماد نکنید؛ حتی اگر کاملاً واقعی به نظر برسند. اگر به هر یک از وب‌سایت‌های زیر سر زده‌اید، سیستم خود را آلوده فرض کرده و بلافاصله آن را ویروس‌یابی کنید.


ویندوز 11 اورجینال خریداری کنید | لایسنس اورجینال ویندوز 11 پرو


لیست کامل سایت‌های جعلی کپی‌برداری‌شده از برنامه‌های ویندوز

دامنه‌های زیر که از برنامه‌های معتبر ویندوز سوءاستفاده می‌کنند، همگی با یک هویت ثبت شده‌اند. توجه داشته باشید که هیچ‌کدام از این آدرس‌ها منبع رسمی برنامه‌ها نیستند و به هیچ عنوان نباید آن‌ها را باز کنید. (در صورت نیاز به بررسی، صرفاً از محیط امن Windows Sandbox استفاده کنید.)

مجدداً تأکید می‌کنیم: به‌هیچ‌وجه به دامنه‌های موجود در این لیست نزدیک نشوید. این سایت‌ها هیچ وابستگی یا ارتباطی با توسعه‌دهندگان اصلی برنامه‌ها ندارند.

ماجرای کشف بیش از ۷۰ دامنه جعلی توسط یک توسعه‌دهنده

توسعه‌دهنده برنامه Wintoys (ابزار بهینه‌سازی ویندوز در مایکروسافت استور که به کاربران اجازه می‌دهد بدون نیاز به دستورات ترمینال، سیستم خود را پاک‌سازی، تعمیر و تنظیم کنند) عادت دارد اسم برنامه خود را در گوگل جست‌وجو کند تا نظرات و سؤالات جدید کاربران را بررسی کند. او در یکی از همین جست‌وجوها متوجه دامنه‌ای در نتایج شد که هرگز خودش آن را خریداری نکرده بود (wintoys.app).

کاربر Reddit با نام کاربری u/Bogdan_X که یافته‌های خود را در اختیار وب‌سایت Windows Latest قرار داده، توضیح داد که این سایت جعلی با وردپرس ساخته شده، حاوی محتوای بی‌کیفیت و ساختگی هوش مصنوعی است و حتی از لوگوی قدیمی برنامه آن‌ها استفاده می‌کند. نکته عجیب اینجاست که دکمه دانلود این سایت، کاربر را به صفحه واقعی برنامه در مایکروسافت استور هدایت می‌کرد؛ به همین دلیل بود که تا آن زمان حساسیت‌زا نشده بود.

او تلاش کرد مالک دامنه را ردیابی کند اما موفق نشد، چرا که دامنه از طریق شرکت Epik ثبت شده بود؛ شرکتی که خدمات مخفی‌سازی هویت (WHOIS privacy) را به صورت رایگان ارائه می‌دهد و هویت خریدار را پنهان نگه می‌دارد. اما او در نهایت به لیست نگران‌کننده‌ای از ۷۲ دامنه جعلی دیگر دست یافت.

حتی برنامه اختصاصی مایکروسافت (PowerToys) هم سایت جعلی دارد!

کسب اعتماد در قدم اول، تزریق بدافزار در گام بعدی

طبق گزارش شرکت تحقیقاتی Check Point، این سایت‌های جعلی یک استراتژی سه مرحله‌ای را دنبال می‌کنند:

۱. کسب رتبه در گوگل: برای نام برنامه‌های محبوب، رتبه بالا در نتایج جست‌وجو به دست می‌آورند.
۲. جلب اعتماد اولیه: در ابتدا با لینک دادن به منابع دانلود واقعی، کاملاً بی‌آزار به نظر می‌رسند.
۳. تزریق بدافزار: پس از جلب اعتماد گوگل و کاربران و دریافت ترافیک بالا، در سکوت خبری لینک‌های دانلود را با فایل‌های آلوده و بدافزار جایگزین می‌کنند.

طبق بررسی‌های Check Point، برخی از این سایت‌ها اسکریپتی را از سرورهای Amazon CloudFront بارگذاری می‌کنند که کلیک روی دکمه دانلود را رهگیری می‌کند. این اسکریپت کاربر را به یک سیستم توزیع ترافیک (TDS) هدایت می‌کند؛ لایه‌ای فیلترکننده که بر اساس موقعیت مکانی، نوع مرورگر و احتمال ربات یا پژوهشگر امنیتی بودن کاربر، تصمیم می‌گیرد او را به چه صفحه‌ای بفرستد.

شرکت Check Point خانواده‌هایی از بدافزارها از جمله RemusStealer (یک بدافزار سرقت اطلاعات که بیش از ۲۰ مرورگر و کیف پول دیجیتال را هدف قرار می‌دهد) و AnimateClipper (که آدرس کیف پول‌های کریپتو کپی‌شده را با آدرس مهاجم جایگزین می‌کند) را ردگیری کرده است. دسته‌ای از این دامنه‌ها حداقل از سپتامبر ۲۰۲۵ در سکوت خبری در حال بهبود رتبه سئوی خود در نتایج جست‌وجو بودند و انتشار فعال بدافزارها را از ژانویه ۲۰۲۶ آغاز کردند.

تأیید حملات فعال توسط سازندگان Lively Wallpaper و SignalRGB

دو مورد از توسعه‌دهندگان حاضر در این لیست رسماً تأیید کرده‌اند که سایت‌های جعلیِ ساخته‌شده از روی برنامه آن‌ها، در حال پخش بدافزار واقعی هستند.

طبق گزارشی که در گیت‌هاب برنامه Lively Wallpaper ثبت شده، وب‌سایت جعلی livelywallpaper.app از طریق اسکریپتی که روی دامنه giize.com میزبانی می‌شد، یک فایل نصب آلوده به تروجان را منتشر می‌کرده است. این فایل نصبی، یک فایل اصلی و سالم DirectX را همراه با یک فایل دستکاری‌شده (DLL امضانشده) ترکیب کرده و علاوه بر نصب یک سرویس دسترسی از راه دور، نرم‌افزاری برای اشتراک‌گذاری پهنای باند روی سیستم قربانی قرار می‌داد که احتمالاً پهنای باند اینترنت او را به فروش می‌رسانده است.

توسعه‌دهنده اصلی Lively تأیید کرد که این دامنه هیچ ارتباطی با پروژه آن‌ها ندارد و به کاربران توصیه کرد فقط از صفحه رسمی برنامه در مایکروسافت استور استفاده کنند.

تیم SignalRGB نیز در ردیت درباره سایت جعلی signalrgb.io هشدار داد و اعلام کرد این وب‌سایت توانسته در بالای نتایج برخی از موتورهای جست‌وجو از جمله Bing قرار بگیرد. آن‌ها مدتی بعد دامنه جعلی دیگری به نام signal-rgb.net را شناسایی کردند و از کاربرانی که از این دو سایت فایلی دانلود کرده‌اند خواستند بلافاصله فایل را پاک کرده و سیستم را اسکن کامل کنند.

یکی از کاربران در ذیل پست SignalRGB گزارش داد که پس از ارسال مدارک به Cloudflare، موفق شده یکی از این دامنه‌ها را از دسترس خارج کند. کلودفلر تأیید کرده که دسترسی به URL گزارش‌شده را محدود کرده و گزارش تخلف را برای ارائه‌دهنده هاستینگ فرستاده است.

اقدام سریع کلودفلر برای یک دامنه، در حالی که بقیه دامنه‌ها همچنان فعال هستند

کلودفلر در مواجهه با گزارش دامنه wintoys.app بسیار سریع عمل کرد و هشدار «مشکوک به فیشینگ» (Suspected Phishing) را روی این سایت فعال نمود. اکنون اگر کاربری وارد این سایت جعلی شود، پیام هشداری مبنی بر احتمال فیشینگ بودن صفحه به او نمایش داده می‌شود. کاربر Bogdan_X تأیید کرد که این هشدار کمتر از یک ساعت پس از ثبت گزارش فعال شده است.

با این حال، فرم گزارش تخلف Cloudflare در هر نوبت فقط یک دامنه را می‌پذیرد. به گفته کاربر u/Bogdan_X، با وجود اینکه او تمام ۷۲ دامنه را در متن گزارش خود درج کرده بود، ۷۱ دامنه دیگر احتمالاً بدون هشدار و فعال باقی خواهند ماند.

از آن زمان، این ۷۲ دامنه اولیه به فهرست مسدودی DNS Hagezi (یک لیست محبوب مسدودکننده تبلیغات که میلیون‌ها نفر از آن استفاده می‌کنند) اضافه شده‌اند و اکنون این سایت‌ها به صورت خودکار برای کاربران این لیست مسدود می‌شوند. ابزار محبوب میکس و ویرایش ویدیو یعنی MKVToolNix نیز در میان برنامه‌های سوءاستفاده‌شده در این پروژه قرار گرفته است.

برنامه Mica For Everyone (ابزار شخصیسازی پوسته ویندوز) نیز از طریق دامنه‌ای که در شرکت Spaceship ثبت و روی سرورهای Hetzner پشت لایه حفاظت Cloudflare قرار گرفته، مورد کپی‌برداری قرار گرفته است؛ یعنی دقیقاً همان ثبت‌کننده‌ای که برای سایت‌های جعلی Lively Wallpaper و SignalRGB استفاده شده بود. توسعه‌دهنده این برنامه اعلام کرد که ایمیل گزارش تخلف به ثبت‌کننده دامنه هیچ نتیجه‌ای نداشته و از آنجا که نام برنامه ثبت تجاری (Trademark) نشده، امکان درخواست رسمی برای حذف دامنه وجود ندارد؛ بنابراین تنها راهکار باقی‌مانده، درخواست از کلودفلر برای افزودن هشدار بدافزار بوده است.

هنوز مشخص نیست که آیا تمام این اقدامات توسط یک هکر/تیم واحد برای کند کردن روند مسدودی سایت‌ها بین شرکت‌های مختلف پخش شده است، یا چند مهاجم مجزا در حال کپی‌برداری از یک استراتژی مشابه هستند.

برنامه‌های ویندوز به‌تنهایی در معرض خطر نیستند، اما شرایط این سیستم‌عامل آن‌ها را به هدفی آسان‌تر تبدیل می‌کند

این مسئله نقص اختصاصی ویندوز نیست و macOS نیز به خودی خود ۱۰۰٪ امن محسوب نمی‌شود؛ تفاوت اصلی در مقیاس و تعداد کاربران است. ویندوز سهم بسیار بزرگ‌تری از بازار رایانه‌های رومیزی را در اختیار دارد و حجم بیشتر کاربران به معنای جست‌وجوی بالاتر برای نرم‌افزارهای کاربردی است؛ موضوعی که ابزارهای ویندوزی را به هدفی بزرگ‌تر و سودآورتر برای چنین حملاتی تبدیل می‌کند.

از سوی دیگر، ذهنیت کاربران نسبت به خود مایکروسافت به این مشکل دامن می‌زند. سال‌ها نمایش تبلیغات، برنامه‌های پیش‌فرض اضافی (Bloatware) و پیشنهادهای تجاری در ویندوز ۱۱ باعث شده بسیاری از کاربران به مایکروسافت استور بی‌اعتماد شوند و برای دانلود برنامه‌ها مستقیم سراغ جست‌وجو در گوگل بروند.

در نهایت و با وجود تمام این موارد، سر زدن به مایکروسافت استور همچنان گزینه امن‌تری است. اگر برای برنامه‌ای که از استور دانلود کرده‌اید مشکلی پیش بیاید، حداقل سیستم‌های نظارت و گزارش‌دهی مایکروسافت پیگیری آن را ممکن می‌سازند.

همچنین بخش Windows Security در شناسایی و مهار این دست تهدیدات به شکل چشمگیری پیشرفت کرده است. همان‌طور که پیش‌تر هم اشاره کرده بودیم، مایکروسافت تأیید کرده که بیشتر کاربران ویندوز ۱۱ نیازی به آنتی‌ویروس‌های جانبی (Third-party) ندارند؛ چرا که Windows Security ابزارهایی مانند Microsoft Defender، SmartScreen، Smart App Control، مقابله با باج‌افزارها و حفاظت ابری را در قالب یک مجموعه یکپارچه ارائه می‌دهد.

قابلیت Smart App Control می‌تواند اجرا شدن فایل‌های نصبی ناشناخته یا بدون امضای دیجیتال را مسدود کند؛ حتی اگر آن فایل از یک سایت جعلی دانلود شده باشد. همچنین قابلیت SmartScreen هنگام دانلود، اعتبار دامنه‌ها و فایل‌ها را لحظه‌ای بررسی می‌کند.

چگونگی دانلود امن برنامه‌های ویندوز

  • بررسی دقیق آدرس سایت: پیش از دانلود هر فایلی، حتماً دامنه موجود در نوار آدرس مرورگر را چک کنید؛ به‌خصوص اگر از طریق جست‌وجوی گوگل وارد سایت شده‌اید.
  • اولیت دادن به منابع رسمی: در صورت امکان، دانلود از Microsoft Store یا صفحه رسمی پروژه در GitHub را به وب‌سایت‌های مستقل ارجحیت دهید.
  • اسکن فایل‌های مشکوک: اگر فایلی را از سایتی دانلود کرده‌اید که به آن اطمینان کامل ندارید، پیش از اجرا حتماً آن را در سایت VirusTotal اسکن کنید (البته توجه داشته باشید که وایروستوتال هم ۱۰۰٪ خطا‌ناپذیر نیست).
  • بررسی امضای دیجیتال: روی فایل دانلودشده راست‌کلیک کرده، وارد بخش Properties شوید و در تب Digital Signatures معتبر بودن امضای دیجیتال سازنده را بررسی کنید.

توسعه برنامه‌ها رشد چشمگیری داشته، اما اینترنت همچنان ناامن است

ابزارهایی مانند Claude Code و Codex سد راه توسعه نرم‌افزار را شکسته‌اند و ساخت برنامه را فوق‌العاده آسان کرده‌اند؛ اما افزایش تعداد برنامه‌ها و توسعه‌دهندگان به معنای افزایش هدف برای هکرها است. واقعیت این است که همه توسعه‌دهندگان تمکن مالی یا زمان کافی برای استفاده از سرویس‌های پایش برند (Brand Monitoring) را ندارند.

با این حال، چند اقدام کلیدی وجود دارد که توسعه‌دهندگان باید انجام دهند:

  • ثبت برنامه در مایکروسافت استور: این کار موثرترین قدم است و اکنون کاملاً رایگان شده؛ چرا که مایکروسافت کارمزد ثبت‌نام توسعه‌دهندگان حقیقی را حذف کرد و در ماه می ۲۰۲۶ این هزینه‌ها را برای حساب‌های شرکتی نیز برداشت تا دیگر مانع مالی ۱۹ تا ۹۹ دلاری وجود نداشته باشد.
  • بهینه‌سازی سئوی وب‌سایت اصلی: توسعه‌دهندگانی که سایت اختصاصی دارند، با صرف اندکی زمان برای بهبود سئوی پایه، عنوان‌های شفاف، متاتگ‌های مناسب و ثبت سایت در گوگل سرچ کنسول، می‌توانند مانع از آن شوند که یک دامنه جعلی تازه‌تأسیس در نتایج گوگل از آن‌ها پیشی بگیرد.

اگرچه این اقدامات مانع ۱۰۰ درصدی ایجاد نمی‌کنند، اما هزینه و سختی کلاهبرداری را برای مهاجمان به‌شدت بالا می‌برند.

سخن پایانی: شاید تکراری به نظر برسد، اما هنگام دانلود برنامه‌های ویندوز، همیشه اول مایکروسافت استور را بررسی کنید. اگر برنامه‌ای فقط در سایت اختصاصی سازنده عرضه می‌شود، حتماً آدرس دقیق URL را پیش از دانلود چک کنید.