超过 70 款热门 Windows 应用如今都有仿冒网站,其中一些已经在分发恶意软件。名单中包括 PowerToys、CrystalDiskMark、EasyBCD、Lively Wallpaper 和 Wintoys 等常用工具,它们都被克隆到外观相似的域名上,而且在大多数情况下,这些域名在 Google 排名都高于真实项目页面。
名单中的一些应用,其仿冒网站已被确认正在活跃分发恶意软件。它们可能会投放带木马的安装程序,在受害者电脑上安装远程访问服务。
图片来源:Reddit 用户 u/Bogdan_X我们强烈建议只从 Microsoft Store,或开发者的官方网站、GitHub 页面下载 Windows 应用,绝不要从随机搜索结果下载,不管它看起来多么可信。如果你访问过以下任何网站,请将你的电脑视为已被入侵,并立即进行扫描:
以下域名被确认在仿冒合法的 Windows 应用,最初都通过 Epik Inc. 注册给同一所有者,之后于 7 月迁移到 Dynadot LLC。请记住,这些网站没有一个是其声称代表的应用的官方来源,请不要打开这些 URL。测试时可以使用 Windows Sandbox。
再次提醒,如果前面还不够明确,请远离这份名单上的每个域名。它们与其声称托管的应用开发者毫无关联。
Wintoys 的开发者在 Microsoft Store 上发布了这款 Windows 优化工具,用户无需打开终端即可清理、修复并调整系统设置。他习惯在 Google 上搜索自己应用的名称,以查看新评论或用户提问。在其中一次搜索中,他发现一个自己并未购买的域名出现在结果里(wintoys.app)。

u/Bogdan_X 在 Reddit 上解释说,该网站基于 WordPress 搭建,内容是通用且不准确的 AI 文本,还使用了他们旧版标志。其下载按钮出人意料地跳转到了真正的 Microsoft Store 页面,这很可能就是它此前没有引起警觉的原因。
他尝试追查该域名的所有者,但没能成功,因为它是通过 Epik Inc. 注册的,而 Epik 会默认给每个域名附带免费的 WHOIS 隐私保护,隐藏买家身份。他最终发现的是一份令人担忧的 72 个域名列表。
甚至连微软自己的 PowerToys 都有假网站!
根据 Check Point Research,这些仿冒网站有一套三阶段套路:
热门软件工具的仿冒网站(来源:Check Point Research)Check Point 发现,其中一些网站会加载来自 Amazon CloudFront 的脚本,拦截下载按钮的点击,并通过流量分发系统重定向。该过滤层会根据访问者的位置、浏览器,以及其是否看起来像机器人或安全研究员来决定把流量送往哪里。
Check Point 追踪到的恶意软件家族包括 RemusStealer,这是一种信息窃取程序,针对 20 多种浏览器和加密货币钱包;还有 AnimateClipper,它会把复制的加密钱包地址替换成攻击者自己的地址。这批域名中的一个集群至少从 2025 年 9 月起就一直在悄悄建立搜索排名,而恶意软件分发则始于 2026 年 1 月。
VirusTotal 提交者总数突破 5000,显示了这一行动的规模(来源:Check Point)名单中的两位开发者已经确认,他们的仿冒站点确实在分发真正的恶意软件。
针对 Lively Wallpaper 提交的一条 GitHub issue 描述了一个位于 livelywallpaper.app 的假站点,该站点通过托管在 giize.com 上的脚本提供带木马的安装程序。这个安装程序将一个合法的 DirectX 安装文件与一个恶意、未签名的 DLL 捆绑在一起,并安装了一个持久化远程访问服务,以及带宽共享软件,后者很可能是在转卖受害者的互联网连接。

Lively 的开发者确认该域名与项目毫无关联,并建议用户改用官方 Microsoft Store 页面。
SignalRGB 在 Reddit 上发帖称,signalrgb.io 这个假站点已经排到了一些搜索引擎的靠前位置,其中包括 Bing。随后该团队又标记了第二个仿冒域名 signal-rgb.net,并敦促从任一站点下载过文件的用户删除该文件并进行完整恶意软件扫描。
SignalRGB 讨论串中的一位评论者表示,他提供证据向 Cloudflare 举报后,成功让一个域名下线;Cloudflare 证实已限制对被举报 URL 的访问,并将滥用报告转发给主机提供商。
当 wintoys.app 域名被举报后,Cloudflare 反应很快,添加了一个“疑似钓鱼”中间页警告;当用户访问这个假站点时会显示该警告,提示页面已因潜在钓鱼行为被举报。u/Bogdan_X 确认,该警告在提交报告后不到一小时就出现了。

然而,Cloudflare 的滥用举报表单一次只接受一个域名,u/Bogdan_X 表示,尽管他在提交中列出了全部 72 个域名,其他 71 个大概率仍未受到保护。
这 72 个原始域名后来已被加入 Hagezi 的 DNS 屏蔽列表——这是一个被数百万人使用的热门广告拦截列表,现在会为所有使用它的人自动屏蔽这些网站。MKVToolNix 这个流行的视频重封装工具也已被列入该项目。
Mica For Everyone 是一款 Windows 主题工具,也正在被仿冒;其域名通过 Spaceship 注册,并由 Hetzner 托管在 Cloudflare 后面,这与假冒 Lively Wallpaper 和 SignalRGB 网站使用的是同一家注册商。其维护者表示,向注册商发送的滥用举报邮件没有任何回音,而且由于应用名称没有商标,无法正式下架,因此唯一的变通办法就是请 Cloudflare 添加恶意软件警告。
目前尚不确定,这是同一个操作者把仿冒目标分散到多个注册商以拖慢下架速度,还是多个互不相关的攻击者在复制同一套路。
这不是 Windows 特有的漏洞,macOS 也并非天然安全。差别在于规模。Windows 在桌面电脑中的占比远高于 macOS,而更大的用户基数意味着工具类软件有更多搜索量,这让 Windows 工具成为此类行动中更大、也更有利可图的目标。
微软的名声也加剧了这个问题。Windows 11 多年来的广告、臃肿软件和加购推销,让不少用户对 Microsoft Store 心存疑虑,于是他们转向 Google 搜索。
Google 搜索结果中的假 Ghidra 项目网站(来源:Check Point)讽刺的是,先搜索 Microsoft Store 仍然是更安全的做法。如果从 Store 获取的应用出了问题,至少微软的审核和举报系统能让你有地方继续上报。
Windows Security 在识别这类威胁方面也已经强了不少。我们此前报道称,微软已悄然确认大多数 Windows 11 用户不需要第三方杀毒软件,因为 Windows Security 本身就整合了 Microsoft Defender Antivirus、SmartScreen、Smart App Control、勒索软件缓解和云端防护。
Microsoft Defender SmartScreen 演示Smart App Control 可以阻止未签名或无法识别的可执行文件运行,包括从假网站下载的安装程序。SmartScreen 还会在你下载文件和 URL 时检查它们的信誉。

Claude Code 和 Codex 大幅降低了构建软件的门槛,而开发者越多,这类行动的目标也就越多。我们需要认识到,不是每个开发者都有预算或时间去运行品牌监测服务。
不过,开发者还是有几件事必须做好。把应用上架到 Microsoft Store 是最有效的一步,而且现在这样做不再收费。微软在 2025 年取消了个人开发者的一次性注册费,并于 2026 年 5 月将同样政策扩展到公司账户,移除了过去 19 到 99 美元的门槛。
对于已经运营自己项目网站的开发者来说,花一点时间做好基础 SEO、清晰的页面标题、正确的元描述,并提交到 Google Search Console,都能让新出现的仿冒域名更难压过真实站点。
当然,这些都不能让仿冒彻底消失,但能提高实施骗局的成本。
我知道我在重复自己,但如果你正在下载 Windows 应用,请先检查 Microsoft Store。如果开发者只通过自己的网站分发,请核实 URL。