Масштабная вредоносная кампания, раскрытая Check Point 3 июня 2026 года, использует профессионально выглядящие поддельные сайты утилит, таких как Ghidra, для перенаправления пользователей в изолированную систему распр... Операция активна с конца 2025 года и сгенерировала более 5000 загрузок на VirusTotal от жертв в...

Create a landscape editorial hero image for this Studio Global article: What is the sprawling malware campaign documented by Check Point on June 3, 2026, that uses fake open-source tool websites impersonating pla. Article summary: This is the campaign documented by **Check Point Research on June 3, 2026**, titled **"Impersonation, Click Hijacking, and TDS: Inside a Malware Distribution Ecosystem"** [6]. Here is a summary of the key findings direct. Topic tags: general, education, general web. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers have flagged a large-scale operation that impersonates open-source and freeware projects to funnel unsuspecting users through a Traffic Distribution Syste" source context "Fake Sites Mimicking Open-Source Tools Rank High on Google to ..." Reference image 2: visual subject "# Fake Open-Source
Простой поиск и загрузка проверенного open-source-инструмента для специалистов по кибербезопасности, такого как Ghidra или SpiderFoot, превратились в опаснейшее занятие. Исследователи Check Point задокументировали сложную и масштабную кампанию по распространению вредоносного ПО, которая безжалостно эксплуатирует именно это доверие. Операция, подробно описанная в отчете от 3 июня 2026 года, опирается на сеть профессионально сделанных сайтов-двойников, которые перехватывают запросы пользователей и прогоняют их через закрытую «воронку» для избирательной доставки зловредов .
Речь идет не о банальном фишинге. Эта кампания объединяет манипуляции с поисковой выдачей, перехват кликов через JavaScript, размещенный на площадке Amazon CloudFront, и многоуровневую систему распределения трафика (Traffic Distribution System, TDS) с защитой от анализа, чтобы избегать обнаружения и атаковать только самых ценных жертв. Конечная цель — сугубо финансовая: в Check Point пришли к выводу, что операция в первую очередь является схемой по привлечению и монетизации трафика, которая также служит каналом дистрибуции для других распространителей вредоносного ПО .
Все начинается с того, что жертва ищет в Google или другой поисковой системе популярный проект с открытым исходным кодом. Злоумышленники развернули целый флот поддельных сайтов, которые имитируют страницы Ghidra, dnSpy и SpiderFoot. Эти ресурсы выполнены на высоком уровне, зачастую содержат ссылки на реальные исходники и отлично ранжируются в выдаче, из-за чего с первого взгляда кажутся легитимными .
Технический обман срабатывает в момент, когда пользователь кликает по кнопке «Загрузить». Размещенный на CloudFront слой на JavaScript преобразует это первое нажатие в скрытую переадресацию. Так он «угоняет» пользователя, направляя его прямиком в инфраструктуру TDS злоумышленников .
TDS играет роль не простого редиректа, а изощренного «привратника». Аналитики Check Point выяснили, что система применяет многоуровневые механизмы проверки и противодействия анализу, чтобы отделить реальных жертв от исследователей безопасности, «песочниц» и автоматических сканеров. Только пользователи, успешно прошедшие все эти проверки, перенаправляются к конечной вредоносной нагрузке . Такой выборочный подход затрудняет отслеживание всей сети и повышает ценность каждой успешной атаки для ее операторов. Для дальнейшего уклонения от обнаружения в системе используются такие приемы, как ключи на одну сессию и механизмы одноразового «высвобождения» полезной нагрузки
.
За время наблюдения за кампанией были выявлены поставки трех разных семейств вредоносных программ, у каждого из которых своя цель для монетизации.
Масштаб кампании впечатляет. По данным Check Point, экосистема активна с конца 2025 года и сгенерировала более 5000 загрузок на VirusTotal, что говорит о широком охвате жертв. География атак охватывает весь мир, но основная активность сосредоточена в Турции, Польше, Бразилии, Германии, Франции, России и Великобритании .
Вывод для разработчиков и специалистов по безопасности однозначен и требует немедленных действий. Времена, когда можно было беспечно загрузить инструмент по первой ссылке из поиска, прошли. Пользователям жизненно необходимо проверять, находятся ли они на официальном сайте проекта, переходить напрямую на страницы GitHub или GitLab и с недоверием относиться к любой загрузке, которая мгновенно не выдает ожидаемый файл. Качество исполнения этих поддельных сайтов делает визуальную проверку недостаточной защитой перед лицом экосистемы, построенной на украденном доверии и автоматизированном обмане.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Масштабная вредоносная кампания, раскрытая Check Point 3 июня 2026 года, использует профессионально выглядящие поддельные сайты утилит, таких как Ghidra, для перенаправления пользователей в изолированную систему распр...
Масштабная вредоносная кампания, раскрытая Check Point 3 июня 2026 года, использует профессионально выглядящие поддельные сайты утилит, таких как Ghidra, для перенаправления пользователей в изолированную систему распр... Операция активна с конца 2025 года и сгенерировала более 5000 загрузок на VirusTotal от жертв в Турции, Польше, Бразилии и Германии; по оценкам Check Point, это масштабная схема монетизации трафика.
Атака начинается с поисковой выдачи по популярным open source программам, перехватывает первый клик по кнопке «Скачать» через JavaScript слой на CloudFront и фильтрует пользователей через многоуровневую TDS с защитой...