資安公司 Check Point 在 2026 年 6 月 3 日揭露的大型惡意軟體散布活動,利用製作精美的假 Ghidra 和 SpiderFoot 網站,將用戶導入層層把關的流量導向系統(TDS),再投放可竊取超過 20 種瀏覽器資料的 RemusStealer 等惡意程式。 該攻擊行動自 2025 年底就開始運作,已在 VirusTotal 產生超過 5,000 筆提交紀錄,受害者遍布土耳其、波蘭、巴西與德國等地,主要被認為是大規模流量變現與下游惡意軟體分發的管道。

Create a landscape editorial hero image for this Studio Global article: What is the sprawling malware campaign documented by Check Point on June 3, 2026, that uses fake open-source tool websites impersonating pla. Article summary: This is the campaign documented by **Check Point Research on June 3, 2026**, titled **"Impersonation, Click Hijacking, and TDS: Inside a Malware Distribution Ecosystem"** [6]. Here is a summary of the key findings direct. Topic tags: general, education, general web. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers have flagged a large-scale operation that impersonates open-source and freeware projects to funnel unsuspecting users through a Traffic Distribution Syste" source context "Fake Sites Mimicking Open-Source Tools Rank High on Google to ..." Reference image 2: visual subject "# Fake Open-Source
在搜尋引擎上點擊下載 Ghidra、SpiderFoot 等廣受信賴的開源資安工具,已變成一項高風險行為。資安研究機構 Check Point 的報告揭露了一場精密且大規模的惡意軟體散布活動,精準地利用了這份信任。這項於 2026 年 6 月 3 日發布的調查報告指出,攻擊者建立了一個由專業設計的仿冒網站組成的網絡,攔截用戶流量,並將其導入一個層層把關的系統,選擇性地投放惡意酬載 。
這並非簡單的網路釣魚。該攻擊結合了搜尋引擎操縱、透過 Amazon CloudFront 託管 JavaScript 進行的點擊劫持,以及多層次的反分析流量導向系統(TDS, Traffic Distribution System),以躲避偵測並只鎖定最有價值的受害者。最終目標主要是金錢利益。Check Point 評估,這項行動本質上是一場流量獲取與變現的計畫,同時也扮演了其他惡意軟體散布者的發送渠道 。
感染始於用戶搜尋熱門的開源工具。攻擊者部署了大量假冒的網站,這些網站仿冒如 Ghidra、dnSpy 和 SpiderFoot 等軟體的合法專案頁面。這些網站設計精良,經常引用真實的上游資源,並在搜尋結果中排名居高不下,一眼看上去就像是正牌的專案入口網站 。
技術上的欺騙在使用者互動時觸發。當受害者在這些網站上點擊「下載」按鈕時,一個由 CloudFront 託管的 JavaScript 層會將第一次點擊轉換為重新導向。這就將用戶劫持到攻擊活動的流量導向系統基礎設施中 。
這個流量導向系統不僅是單純的重新導向,更像是一個精密的守門人。Check Point 的分析揭露,它會使用多層次的反分析與過濾機制,來區分真實受害者、資安研究人員、沙箱環境與自動化爬蟲。只有通過這些檢查的用戶,才會被引導至最終的惡意軟體酬載 。這種選擇性投放讓整個攻擊行動更難被全面掌握,也提高了每次成功感染對操作者的價值。為了進一步躲避偵測,該系統還使用了一次性工作階段金鑰和一次性金鑰釋放等技術
。
觀察到該攻擊行動散布了三種截然不同的惡意軟體家族,各自服務於不同的變現目的。
此攻擊行動規模相當可觀。Check Point 報告指出,這個生態系自 2025 年底就開始活躍,並已在 VirusTotal 產生超過 5,000 筆樣本提交,顯示受害者範圍極廣。主要的攻擊目標遍及全球,活動密集的地區集中在土耳其、波蘭、巴西、德國、法國、俄羅斯和英國 。
對於開發者和資安專業人士來說,教訓明確且緊迫。在搜尋結果中隨手下載工具的時代已經結束了。使用者必須驗證自己是否身在官方的專案託管庫,應直接造訪已知的 GitHub 或 GitLab 頁面,並對任何沒有立刻提供預期檔案的下載保持警覺。這些假網站的專業程度,使得單靠肉眼檢查,根本不足以防禦這個建立在信任竊取與自動化欺騙之上的生態系。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
資安公司 Check Point 在 2026 年 6 月 3 日揭露的大型惡意軟體散布活動,利用製作精美的假 Ghidra 和 SpiderFoot 網站,將用戶導入層層把關的流量導向系統(TDS),再投放可竊取超過 20 種瀏覽器資料的 RemusStealer 等惡意程式。
資安公司 Check Point 在 2026 年 6 月 3 日揭露的大型惡意軟體散布活動,利用製作精美的假 Ghidra 和 SpiderFoot 網站,將用戶導入層層把關的流量導向系統(TDS),再投放可竊取超過 20 種瀏覽器資料的 RemusStealer 等惡意程式。 該攻擊行動自 2025 年底就開始運作,已在 VirusTotal 產生超過 5,000 筆提交紀錄,受害者遍布土耳其、波蘭、巴西與德國等地,主要被認為是大規模流量變現與下游惡意軟體分發的管道。
攻擊鏈從搜尋引擎結果開始,用戶點擊偽造網站的「下載」按鈕時,就會被 CloudFront 託管的 JavaScript 劫持,經過多層反分析過濾後,只有通過檢查的真實用戶才會收到最終的惡意酬載。