大多數人要下載 Windows 軟體時,應該都是打開 Google 並輸入軟體名稱後,點進排名最前面的網站。這動作要非常小心,Google 排名高不代表它一定是官方網站。根據外媒報導,現在有攻擊者一次建立數十個假網站,專門冒充 PowerToys、Wintoys、WinUtil、EasyBCD、CrystalDiskMark 等知名工具,更可怕的是,這些網站不只外觀看起來很正常,初期還可能故意提供真正的官方下載連結,等累積足夠流量與搜尋排名後,再針對特定訪客偷偷換成惡意程式。
圖片來源:Windows Latest
Google 搜尋也不一定安全!72 個假 Windows 軟體網站冒充 PowerToys、Wintoys,同類攻擊已開始散播木馬
根據 Windows Latest 報導,這次事件是由 Wintoys 的開發者 Bogdan_X 意外發現。
Wintoys 是一款可從 Microsoft Store 下載的 Windows 系統調校工具,讓使用者不用開啟終端機,就能清理、修復與調整系統設定。
I discovered a large scale operation impersonating over 70 popular Windows apps to infect users with malware
byu/Bogdan_X inWindows11
Bogdan_X 平常會在 Google 搜尋自己的軟體名稱,看看最近有沒有新的評測或使用者問題。某次搜尋時,他發現一個名為 `wintoys.app` 的網站出現在結果中,但這個網域並不是他註冊的,也沒有得到他的授權。
這假網站使用 Wintoys 的名稱和舊版 Logo,以 WordPress 架設,裡面還放了不少內容普通、部分資料不正確的軟體介紹。奇怪的是,網站上的下載按鈕當時連到真正的 Microsoft Store 頁面,並沒有提供可疑安裝檔。
圖片來源:Windows Latest
Bogdan_X 接著想追查網域擁有者,卻發現它是透過 Epik Inc. 註冊,並使用免費 WHOIS 隱私保護,購買者的真實身分都被隱藏。他最後從一組匿名聯絡信箱繼續反查,才發現同一名擁有者名下竟然連著 72 個網域,冒充的對象包括 PowerToys、WinUtil、EasyBCD、CrystalDiskMark、CrystalDiskInfo、FreeFileSync、SpaceSniffer、NirCmd 等 Windows 使用者熟悉的工具。
圖片來源:Windows Latest
雖然現在網站提供的是官方下載連結,但不能保證之後會不會突然被調包。Bogdan_X 參考 Check Point Research 對另一批仿冒網站的調查,攻擊過程總共有三個階段:先搶搜尋排名、再提供正常內容建立信任,最後才開始攔截下載。
圖片來源:Windows Latest
第一階段是針對熱門軟體名稱製作大量內容,透過 SEO 讓網頁逐漸爬上 Google 前幾名。使用者看到網站名稱和軟體相同,頁面又有介紹、截圖、FAQ 與下載按鈕,很自然就會把它當成官方頁面。
第二階段會繼續故意保持無害,下載按鈕可能一樣指向開發者的 GitHub 或 Microsoft Store。這不只能降低使用者戒心,也讓搜尋引擎、安全掃描服務或開發者第一次檢查時,看不出明顯的惡意行為。
等網站累積足夠的流量與可信度後,攻擊者才進入第三階段。Check Point 發現,部分仿冒網站會載入放在 Amazon CloudFront 上的 JavaScript,使用者按下看似正常的下載連結時,腳本會攔截這次點擊,再把訪客交給流量分配系統處理。
這套系統會根據國家、瀏覽器、裝置、IP、VPN 使用狀態、點擊次數,以及訪客是否像自動掃描程式或資安研究人員,決定最後要導向哪裡。有些人仍會拿到正版軟體,有些人只會看到廣告或不必要的應用程式,符合條件的使用者才會收到惡意檔案。
也就是說,即使研究人員重複開啟同一個網站,可能都只會看到正常連結。網站也會刻意避開資料中心、VPN 和自動沙箱。
這種「只挑特定對象下手」的方式,比單純提供內含木馬安裝檔的方式更難封鎖。
當然,這類假網站不是 Windows 專屬問題,macOS 和其他平台一樣可能遇到。不過 Windows 市場更大,也有很多免費工具,Windows 使用者也很習慣直接從網頁下載 `.exe` 或 `.msi`,自然更容易成為攻擊者的目標。
Windows Latest 也提到 Claude Code、Codex 等 AI 程式開發工具降低了製作軟體的門檻,現在有能力推出小型工具的開發者變多,可被冒充的專案名稱也跟著增加,用戶真的要更加小心。
就目前來說,從 Microsoft Store 下載反而是更容易確認來源的方式。至少應用程式會有明確的發布者資訊,出問題時也有固定的檢舉與處理管道。
下載 Windows 軟體前,可以先做下面四項檢查
- 確認網址列:不要只看網站名稱、Logo、HTTPS 鎖頭和 Google 排名。HTTPS 只能代表連線有加密,不代表網站背後的人就是官方開發者。
- 優先找 Microsoft Store 或官方 GitHub:開源軟體可從專案 README 提供的 Releases 連結下載,不要在搜尋結果中挑一個看起來最像官網的頁面。
- 檢查數位簽章:在安裝檔上按右鍵,選擇「內容」,查看有沒有「數位簽章」頁籤,再確認簽署者名稱是否和開發公司一致。沒有簽章要提高警覺,有簽章也不能完全取代來源確認。
- 執行前交給 VirusTotal 掃描:多家防毒引擎都沒有偵測,不代表檔案百分之百安全,但只要出現多個明確的木馬或竊資程式警報,就不要繼續執行。這類攻擊也可能針對 VirusTotal 與沙箱隱藏惡意行為,因此掃描只能當作其中一道防線。
圖片來源:Windows Latest




