Kempen malware besar yang didedahkan Check Point pada 3 Jun 2026 menggunakan laman tiruan alat popular seperti Ghidra yang kelihatan profesional untuk menyalurkan pengguna ke Sistem Pengedaran Trafik (TDS) yang menyar... Operasi aktif sejak akhir 2025 dengan lebih 5,000 laporan daripada pengguna di Turki, Poland, Br...

Create a landscape editorial hero image for this Studio Global article: What is the sprawling malware campaign documented by Check Point on June 3, 2026, that uses fake open-source tool websites impersonating pla. Article summary: This is the campaign documented by **Check Point Research on June 3, 2026**, titled **"Impersonation, Click Hijacking, and TDS: Inside a Malware Distribution Ecosystem"** [6]. Here is a summary of the key findings direct. Topic tags: general, education, general web. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers have flagged a large-scale operation that impersonates open-source and freeware projects to funnel unsuspecting users through a Traffic Distribution Syste" source context "Fake Sites Mimicking Open-Source Tools Rank High on Google to ..." Reference image 2: visual subject "# Fake Open-Source
Memuat turun alat keselamatan sumber terbuka yang dipercayai seperti Ghidra daripada hasil enjin carian kini menjadi aktiviti berisiko tinggi. Penyelidik keselamatan siber di Check Point telah mendokumentasikan satu kempen penyebaran malware yang canggih dan meluas yang mengeksploitasi kepercayaan itu. Operasi yang diperincikan dalam laporan pada 3 Jun 2026 ini bergantung pada rangkaian laman web tiruan yang direka secara profesional untuk memintas trafik pengguna dan menolaknya melalui sistem ‘berpagar’ bagi menghantar muatan perisian hasad secara terpilih .
Ini bukan sekadar skim pancingan data biasa. Kempen ini menggabungkan manipulasi enjin carian, penculikan klik melalui JavaScript yang dihoskan di Amazon CloudFront, dan Sistem Pengedaran Trafik (Traffic Distribution System, TDS) berbilang lapisan anti-analisis untuk mengelak pengesanan dan hanya menyasarkan mangsa yang paling berharga. Matlamat utamanya adalah kewangan: Check Point menilai operasi ini pada asasnya adalah skim pemerolehan dan pengewangan trafik yang pada masa sama berfungsi sebagai saluran pengedaran untuk pengedar malware lain .
Jangkitan bermula apabila pengguna mencari alat sumber terbuka yang popular di Google atau enjin carian lain. Penyerang telah menyebarkan sekumpulan laman web palsu yang menyamar sebagai halaman projek sah untuk perisian seperti Ghidra, dnSpy, dan SpiderFoot. Laman-laman ini direka dengan baik, sering merujuk kepada sumber asal yang sebenar, dan mendapat kedudukan tinggi dalam hasil carian, kelihatan seperti portal projek yang sah pada pandangan pertama .
Penipuan teknikal dicetuskan apabila pengguna berinteraksi. Apabila mangsa mengklik butang "muat turun" di salah satu laman ini, lapisan JavaScript yang dihoskan di CloudFront akan menukar klik pertama itu menjadi pengalihan. Ini menculik pengguna ke dalam infrastruktur TDS kempen tersebut .
TDS ini bertindak sebagai penjaga pintu yang canggih, bukan sekadar pengalih mudah. Analisis Check Point mendedahkan ia menggunakan pelbagai lapisan penapisan dan anti-analisis untuk membezakan mangsa sebenar daripada penyelidik keselamatan, kotak pasir (sandbox), dan perangkak automatik. Hanya pengguna yang melepasi pemeriksaan ini akan dihalakan ke muatan malware terakhir . Penghantaran terpilih ini menjadikan kempen lebih sukar untuk dipetakan dan meningkatkan nilai setiap jangkitan yang berjaya kepada pengendali. Untuk terus mengelak pengesanan, sistem ini menggunakan teknik seperti kunci per-sesi dan pelepasan kunci sekali guna
.
Kempen ini diperhatikan menghantar tiga jenis keluarga malware yang berbeza, setiap satu mempunyai tujuan pengewangan yang spesifik.
Skala kempen ini amat ketara. Check Point melaporkan ekosistem ini telah aktif sejak akhir 2025 dan telah menjana lebih 5,000 penyerahan kepada VirusTotal, menunjukkan jumlah mangsa yang ramai. Sasaran geografi utama merangkumi seluruh dunia, dengan aktiviti tinggi tertumpu di Turki, Poland, Brazil, Jerman, Perancis, Rusia, dan United Kingdom .
Bagi pembangun perisian dan profesional keselamatan, inti patinya adalah jelas dan mendesak. Zaman memuat turun alatan secara sambil lewa berdasarkan hasil carian sudah berakhir. Pengguna mesti mengesahkan mereka berada di repositori projek yang rasmi, terus melawati halaman GitHub atau GitLab yang sah, dan berwaspada terhadap sebarang muat turun yang tidak memberikan fail yang diharapkan. Profesionalisme laman-laman palsu ini menjadikan pemeriksaan visual sahaja tidak mencukupi sebagai pertahanan terhadap ekosistem yang dibina atas kepercayaan yang dicuri dan penipuan automatik.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Kempen malware besar yang didedahkan Check Point pada 3 Jun 2026 menggunakan laman tiruan alat popular seperti Ghidra yang kelihatan profesional untuk menyalurkan pengguna ke Sistem Pengedaran Trafik (TDS) yang menyar...
Kempen malware besar yang didedahkan Check Point pada 3 Jun 2026 menggunakan laman tiruan alat popular seperti Ghidra yang kelihatan profesional untuk menyalurkan pengguna ke Sistem Pengedaran Trafik (TDS) yang menyar... Operasi aktif sejak akhir 2025 dengan lebih 5,000 laporan daripada pengguna di Turki, Poland, Brazil, dan Jerman, dan dinilai sebagai skim perolehan trafik berskala besar yang menguntungkan.
Rantaian serangan bermula dengan hasil enjin carian untuk alat sumber terbuka popular, menculik klik pada butang muat turun melalui JavaScript di CloudFront, dan menapis pengguna melalui TDS dengan pelbagai lapisan an...