КИБЕРБЕЗОПАСНОСТЬ

Поддельные сайты open source вышли в топ Google и разносят malware

2–3,5 тыс. образцов SessionGate уже засветились в VirusTotal: поддельные сайты open source в топе Google ведут пользователей к стилерам и клипперам.

✍️ Редакция iTech News | 05.06.2026 | ⏱ 4 мин | Источник: The Hacker News
🔑

Исследователи Check Point описали кампанию, в которой поддельные сайты популярных open-source и freeware-инструментов попадают высоко в выдачу Google и ведут пользователей не к дистрибутиву, а в цепочку доставки вредоносов. Для разработчиков, безопасников и IT-команд это неприятный сигнал: привычка искать Ghidra, dnSpy или SpiderFoot через поиск теперь может закончиться стилером, клиппером или загрузчиком, который сначала выглядит почти безобидно.

По данным The Hacker News, операция работает как минимум с сентября 2025 года, а для распространения malware эту инфраструктуру, судя по данным Check Point, начали активно использовать с января 2026-го. Снаружи все выглядит правдоподобно: аккуратные страницы, знакомые названия проектов, ссылки на реальные GitHub-репозитории и даже корректный адрес загрузки, который показывается при наведении на кнопку. Но сам клик перехватывается JavaScript-слоем, размещенным через CloudFront, после чего пользователя отправляют в Traffic Distribution System, или TDS. Дальше включается фильтрация: первый визит, обязательное подтверждение клика, отсев ботов и аналитических сред, проверка VPN и датацентров, ограничение по частоте запросов.

Это важная деталь: обман здесь не только в дизайне страницы, а в логике взаимодействия. Пользователю показывают почти легитимный интерфейс, а реальная развилка начинается после нажатия кнопки загрузки. Причем повторные попытки с того же IP могут привести уже к безопасной нагрузке вроде браузера Opera или навязчивых расширений. Для исследователей это создает типичную проблему современной вредоносной дистрибуции: пока аналитик пытается воспроизвести цепочку, инфраструктура успевает подменить сценарий и сделать вид, что ничего опасного не происходило. Иными словами, если кто-то в команде говорит: «Я проверил, у меня скачался обычный инсталлятор», это еще не доказательство, что сайт чистый.

В цепочке засветились как минимум три семейства. Первое — SessionGate, ранее не описанный многоступенчатый загрузчик с сильной обфускацией и антианализом. Он маскирует доставку потенциально нежелательных приложений и умеет уводить песочницы в безопасный сценарий с легитимным установщиком. Второе — Remus Stealer, новый MaaS-стилер, который может вытаскивать данные более чем из 20 браузеров, а также из сотен расширений и приложений, включая криптокошельки, менеджеры паролей и инструменты двухфакторной аутентификации. Check Point считает его вариантом Lumma Stealer. Третье — AnimateClipper, клиппер для подмены адресов криптокошельков в буфере обмена, работающий более чем с 20 блокчейн-экосистемами. Его доставляют через приманку класса ClickFix — схему, где жертву убеждают самой выполнить «нужное действие» для запуска атаки.

Масштаб кампании пока трудно измерить точно, но косвенные цифры уже выглядят серьезно. По телеметрии VirusTotal с семейством SessionGate связано примерно от 2 тыс. до 3,5 тыс. отправленных образцов. Больше всего таких отправок пришло из Турции, Польши, Бразилии, Германии, Франции, России и Великобритании. Для российской аудитории здесь важны сразу два вывода. Первый: Россия прямо названа среди заметных географий, то есть история не проходит «где-то там». Второй: целятся не в абстрактного массового пользователя, а в людей, которые сами ищут специализированные инструменты. Это уже не старый трюк с фейковым архиватором; здесь атакующие бьют по профессиональной аудитории, у которой есть доступ к коду, инфраструктуре, секретам, тестовым средам и иногда к продакшену.

Контекст тоже показателен. Раннюю версию этой операции еще в ноябре 2025 года описывала Fullstory: тогда речь шла о доменах, которые захватывали поисковую выдачу за счет имени и популярности реальных проектов, оттесняли официальные сайты и монетизировали трафик. На том этапе явной вредоносной нагрузки не фиксировали. Теперь, по версии Check Point, та же механика получила TDS-слой и превратилась в полноценный канал выборочной доставки malware. Это довольно прагматичная эволюция: сначала строишь SEO-актив, который стабильно ловит аудиторию по нужным запросам, потом подключаешь арбитраж трафика, а затем продаешь или используешь этот поток для адресной раздачи вредоносных полезных нагрузок. С точки зрения преступной экономики схема выглядит почти как обычная воронка перформанс-маркетинга, только в конце у нее не заявка, а заражение.

Для разработчиков и компаний практический вывод неприятно прост. Поддельные сайты теперь опасны не только для бухгалтеров, которым прислали «срочный акт», но и для инженеров, привыкших быстро гуглить нужный инструмент, форк или утилиту. Защита уровня «сотрудники у нас опытные, они отличат» здесь работает слабо: сайты проходят поверхностную визуальную проверку, сохраняют реальные ссылки на upstream-ресурсы и выдают вредоносный сценарий только выбранным пользователям. Значит, придется возвращать скучную дисциплину: скачивать инструменты из официальных репозиториев и релизных страниц, проверять домены, держать allowlist для типовых developer tools, отслеживать неожиданные обращения к cmd.exe и сетевые загрузки у инсталляторов. Особенно если речь идет о рабочих станциях с доступом к GitHub, облакам, CI/CD и корпоративным секретам.

Главный вопрос теперь не в том, сколько еще таких страниц сидит в выдаче, а в том, насколько быстро поисковые системы и владельцы проектов научатся выбивать эту прослойку между запросом и официальным релизом. Пока же поддельные сайты с хорошим SEO превращаются в удобный шлюз: на входе разработчик ищет бесплатный инструмент, на выходе получает цепочку, в которой монетизация трафика и распространение malware уже почти неотделимы друг от друга.

Поделиться: Telegram X LinkedIn