72 个恶意 Win10/Win11 软件站被发现:AI 复刻搭建,培养信任后收割用户
这边有个消息,7月28日,科技媒体 Windows Latest 发布了一篇博文,给所有从第三方软件站下载程序的朋友提了个醒:由于AI大大降低了恶意软件的分发门槛,目前已经发现超过70个软件站存在分发恶意软件的问题。

那么,这些网站是怎么运作的?简单来说,它们通过多种方式在谷歌搜索中刷排名,部分站点的排名甚至比官方网站还高。目前已经确认有72个存在恶意行为的站点。相关域名整理如下:
Reddit用户 u/Bogdan_X 解释,这些网站都是用WordPress搭建的,内容是AI生成的,通用且不准确,甚至直接用上了微软的旧版logo。最有意思的是,它们的下载按钮居然指向真正的微软商店页面——这很可能就是它之前没有被发现的原因。
在分发的软件方面,涉及 PowerToys、CrystalDiskMark、EasyBCD、Lively Wallpaper 和 Wintoys 等。看起来都是些正经工具,但背后另有玄机。
根据 Check Point Research 的研究报告,这些第三方软件站的操作流程大致分为三个阶段:
第一阶段:通过分发热门软件提高搜索排名。
第二阶段:提供无害的真实下载源,让用户放松警惕。
第三阶段:等到吸引足够用户、积攒流量和信任后,悄然替换软件源,开始分发恶意软件。
这招真是“耐心养鱼”,前期投入成本,后期才开始收割。
关于幕后黑手,Check Point Research 发现,上述约70个站点最初由同一所有者通过 Epik Inc. 注册,后来在2026年7月转移到了 Dynadot LLC。部分网站还会加载 Amazon CloudFront 脚本,拦截下载按钮的点击。流量分发系统会根据访问者的位置、浏览器类型,甚至是否疑似机器人或安全研究人员,来决定跳转的目标。
最后,必须强调一点:据 Check Point Research 称,这批域名至少从2025年9月就开始积累搜索排名,直到2026年1月才开始分发恶意软件。这时间跨度够长,也说明这类威胁有多隐蔽。