Situs Web Palsu Catut Aplikasi Windows Populer Sebarkan Malware
Jaringan kejahatan siber canggih terungkap membajak privasi pengguna komputer dengan meniru puluhan aplikasi Windows populer lewat situs web duplikat. Skema penipuan ini mendistribusikan malware yang sanggup mencuri kredensial akun hingga menguras dompet kripto korban. Operasi tersebut terbongkar setelah pengembang alat optimasi Windows Wintoys, BogdanX, menemukan halaman resmi aplikasinya ditiru oleh situs web palsu.
Penelusuran terhadap pendaftaran domain mengarah pada keberadaan 72 situs web penipuan berkerangka serupa, seperti dikutip dari Detik iNET. Beberapa domain bahkan sengaja memakai alamat URL yang sangat mirip dengan situs asli demi mengelabui pengguna.
Peta skema penipuan ini sebelumnya sempat diidentifikasi oleh perusahaan keamanan siber Check Point Research. Pelaku sengaja mengoptimalkan situs-situs tiruan agar menempati peringkat atas mesin pencari Google untuk kata kunci perangkat lunak Windows populer.
Pada awal operasinya, situs penipuan tersebut menyajikan tautan unduhan aplikasi yang sah untuk membangun reputasi dan trafik. Namun, begitu jumlah pengunjung melonjak, pengelola situs secara diam-diam mengganti tautan resmi dengan file jebakan berisi malware. Pelaku juga mendaftarkan domain di bawah kepemilikan yang sama serta mencantumkan referensi repositori GitHub asli. Langkah ini membuat situs tiruan sangat sulit dibedakan dari proyek perangkat lunak yang sah.
Guna melancarkan aksinya, sejumlah situs memasang lapisan staging JavaScript via Amazon CloudFront. Sistem ini mengintersepsi klik pada tombol unduh lalu mengarahkannya melalui Traffic Distribution System (TDS) menuju server hosting malware sesuai lokasi dan peramban korban.
Daftar Perangkat Lunak yang Dipalsukan
Selain Wintoys, pelaku turut memalsukan berbagai program Windows favorit lainnya. Beberapa aplikasi yang menjadi sasaran meliputi PowerToys, CrystalDiskMark, EasyBCD, dan Lively Wallpaper.
Temuan Check Point menunjukkan bahwa alat keamanan serta riset digital juga tidak luput dari pemalsuan. Halaman tiruan terdeteksi dibuat untuk perangkat lunak khusus seperti Ghidra, dnSpy, hingga SpiderFoot.
Ancaman Malware pencuri Data dan Kripto
Para peneliti mengaitkan infrastruktur operasi ini dengan beberapa keluarga malware berbahaya. Salah satu muatan utamanya adalah SessionGate, yaitu loader multi-tahap untuk memasang perangkat lunak tanpa izin pengguna.
Dua cabang lain dari jaringan TDS menyebarkan malware yang lebih destruktif. Pelaku menyisipkan RemusStealer yang berfungsi mencuri informasi pribadi, serta AnimateClipper yang memantau clipboard perangkat untuk mengganti alamat dompet kripto milik korban secara otomatis.
Skala kejahatan ini terlihat dari telemetri VirusTotal yang mencatat lebih dari 5.000 kiriman sampel terkait. Sampel paling awal terdeteksi sejak Agustus 2025, mengindikasikan bahwa operasi siber ini telah berlangsung hampir setahun sebelum akhirnya terbongkar.