Rozmyslete si, než stáhnete aplikaci pro Windows 11 od Googlu: 72 webů nabízí zavirované verze a řadí je výše než originál
Bezpečnostní firma Check Point odhalila síť více než 100 falešných stahovacích webů, které přes Google kradou kliknutí a části uživatelů doručují malware.
Obsah článku
Když do Googlu zadáte název oblíbeného nástroje pro Windows 11, třeba PowerToys, CrystalDiskMark nebo EasyBCD, může se stát, že první výsledek nevede na stránku skutečného vývojáře. Vede na přesně vytvořenou kopii, která vypadá důvěryhodně, v adresním řádku má věrohodnou doménu a tlačítko „Download“ ukazuje na legitimní odkaz na GitHub. Jenže po kliknutí spustíte skript, který vás místo na GitHub pošle úplně jinam. Přesně tento mechanismus popsal Check Point Research 3. června 2026 ve své technické analýze. Číslo 72 konkrétních napodobenin aplikací pro Windows pak v červenci 2026 zveřejnil Bogdan Pătrăucean, rumunský vývojář aplikace Wintoys, který pomocí anonymizovaných údajů WHOIS propojil desítky domén registrovaných na stejné kontaktní údaje. Část této širší infrastruktury již prokazatelně distribuovala škodlivý software a několik zasažených komunit, včetně SignalRGB a Lively Wallpaper, muselo své uživatele veřejně varovat.
Jak se falešné weby dostaly nad originály
Nejde o placenou reklamu v Googlu, alespoň pro to veřejné zdroje neposkytují důkazy. Analytická firma Fullstory už v listopadu 2025 popsala mechanismus, který stojí za vysokou pozicí těchto napodobenin: WordPressové šablony plněné obsahem generovaným umělou inteligencí a převzatým z jiných webů, placené zpětné odkazy přes takzvané „pay-for-play“ publikace a několik vzájemně propojených domén. Z jejich vzorku 165 podobných webů téměř polovina mířila na projekty hostované na GitHubu nebo SourceForge, tedy na menší open-source nástroje, jejichž autoři často nemají právní oddělení ani rozpočet na SEO.
Výsledek? Falešný web s generickými návody a zastaralým logem se ve výsledcích Googlu dostal nad oficiální stránku projektu. Check Point i Fullstory to dokumentují na konkrétních příkladech. Pro běžného uživatele, který hledá utilitu a klikne na první odkaz, je rozdíl prakticky neviditelný.
Klik, který vypadá nevinně, ale spouští řetězec
Tady je klíčový technický detail, který odlišuje tuto kampaň od klasického phishingu. Nejde o falešný formulář. Web funguje jako legitimní projektový portál a když najedete myší na tlačítko „Download“, v levém dolním rohu prohlížeče uvidíte aktuální adresu GitHubu. Vypadá to bezpečně.
Jenže první klik zachytí JavaScript. Místo GitHubu se otevře takzvaný Traffic Distribution System (TDS), tedy přesměrovací řetězec, který na základě vaší polohy, prohlížeče, IP adresy a dalších parametrů rozhodne, kam vás pošle. Část uživatelů dostane nebezpečný software, třeba falešný instalátor Opery. Část obdrží přímo malware. Při opakovaném pokusu ze stejné IP adrese navíc může výsledek vypadat úplně jinak, protože skripty využívají frekvenční limity a lokální úložiště prohlížeče. To, že „jsem to zkoušel a nic se nestalo“, tedy nic nevyvrací.
Check Point v širší infrastruktuře doložil tři malwarové rodiny:
- RemusStealer – infostealer zaměřený na více než 20 webových prohlížečů, několik typů rozšíření, kryptopeněženky, nástroje pro dvoufaktorové ověření a správce hesel. Krade také obsah schránky, snímky obrazovky a soubory.
- AnimateClipper – upravuje kryptoměnové adresy ve schránce, takže převod může odejít na účet útočníka.
- SessionGate – vícestupňový loader s antianalytickými technikami používaný k doručování dalšího nežádoucího softwaru.
První veřejně zachycená nabídka RemusStealeru z podzemního prostředí se objevila 12. února 2026 na ruskojazyčném fóru. Relevantní vzorky na VirusTotal měly více než 5 000 odeslaných souborů, což ukazuje na nezanedbatelný rozsah kampaně.
Které aplikace jsou zasažené
Check Point ve své analýze jmenuje napodobeniny nástrojů Ghidra, dnSpy, ILSpy, grpcurl, MQTT Explorer, MFCMAPI, WinSetupFromUSB, CrystalDiskMark nebo GUIFormat. Vývojář Wintoys ve své analýze 72 domén identifikoval kopie PowerToys, WinUtil, EasyBCD, CrystalDiskMark a samotného Wintoys.
Veřejná varování přišla i odjinud. Moderátoři komunity SignalRGB upozornili, že doména signalrgb.io je škodlivá a jediným oficiálním zdrojem je signalrgb.com. Podobně se ozvala i komunita Lively Wallpaper.
Důležité upřesnění: u všech 72 domén není samostatně doloženo, že každá z nich přímo distribuovala malware. Bezpečně lze říct, že jde o síť napodobenin windowsových aplikací, přičemž širší ekosystém, do kterého patří, už malware prokazatelně šířil. Pro běžného uživatele je ale prakticky jedno, jestli konkrétní falešný web je dnes „jen“ SEO past a zítra zdroj malwaru. Pokud stahujete .exe soubor z neověřené domény, nacházíte se v rizikové zóně.
Jak se chránit a co dělat, pokud jste už něco stáhli
Česká lokalizace ani .cz domény nejsou ve veřejných zdrojích doložené, jde o globální, anglicky vedenou infrastrukturu. Česko ale není z geofiltrování TDS automaticky vyloučeno, takže čeští uživatelé mohli do řetězce spadnout stejně jako kdokoli jiný.
Základní pravidlo: softwaru věřte distribučnímu kanálu, ne pozici ve vyhledávání. Oficiální zdroje klíčových zmíněných aplikací:
- PowerToys – vydávání přes GitHub nebo Microsoft Store.
- CrystalDiskMark – web Crystal Dew World (crystalmark.info).
- EasyBCD – webová stránka NeoSmart Technologies (neosmart.net).
- Wintoys – výhradně Microsoft Store; sám vývojář uvádí, že jiný distribuční kanál nepoužívá.
- Lively Wallpaper – GitHub repozitář rocksdanister/lively.
- SignalRGB – pouze signalrgb.com.
U každého staženého instalátoru si ověřte digitální podpis: pravé tlačítko na soubor → Vlastnosti → karta Digitální podpisy. V PowerShellu totéž provede příkaz Get-AuthenticodeSignature. Nepodepsaný .exe soubor u známého nástroje je silný varovný signál.
Pokud jste v poslední době stáhli některou z těchto aplikací z neověřeného webu, Microsoft doporučuje aplikaci odinstalovat, aktualizovat definice Windows Defenderu, spustit úplnou kontrolu a při pochybnostech také offline kontrolu. Zkontrolujte historii ochrany v nastavení Zabezpečení Windows. Pokud jste po spuštění podezřelého souboru měli v prohlížeči uložená hesla, správce hesel nebo rozšíření pro kryptopeněženky, RemusStealer cílí přesně na tyto údaje. Změna hesel není přehnaná opatrnost, ale základní bezpečnostní krok.
Celá kampaň ukazuje posun v tom, jak se malware distribuuje. Útočníci už nepotřebují, abyste klikli na podezřelý e-mail nebo otevřeli přílohu od neznámého odesílatele. Stačí zadat do Googlu název aplikace a kliknout na první výsledek.