41 sitios de descarga engañosos muestran un enlace real, pero luego te redirigen a otro sitio.

| 19 de agosto de 2026
41 sitios de descarga engañosos muestran un enlace real, pero luego te redirigen a otro sitio.

Identificamos una red de 41 sitios web que suplantaban la identidad de juegos populares y Windows software, todo diseñado para dirigir a los visitantes hacia el mismo instalador de Download Studio.

Los sitios anuncian de todo, desde Counter-Strike, Half-Life, Fallout, Roblox, PUBG y The Witcher hasta VLC, 7-Zip, Paint.NET, VMware, Total Comandante y Foxit PDF.

  • Sitios que incitan a la gente a instalar Download Studio cuando creen que están obteniendo otra cosa.

Hacen todo lo posible por parecer convincentes, utilizando información precisa del producto, recursos auténticos de los desarrolladores e incluso enlaces de descarga reales.

Pero el enlace que ves no es el enlace que debes seguir.

Un sitio web promete Counter-Strike. Al pasar el cursor sobre su botón de descarga, el navegador muestra una dirección web válida de la tienda de Steam. Sin embargo, al hacer clic en el botón, Steam nunca se abre.

Uno de los consejos más antiguos sobre seguridad en internet es pasar el cursor sobre un enlace antes de hacer clic y comprobar la página de destino que muestra el navegador. Incluso recomendamos hacerlo al revisar correos electrónicos en busca de enlaces de phishing y estafas.

Pero no es infalible. Esta campaña demuestra cómo un sitio web puede mostrar una página de destino legítima al pasar el cursor sobre un enlace, para luego redirigirte a un sitio completamente diferente al hacer clic en él.

Página de descarga de Counter-Strike que muestra un enlace legítimo al pasar el ratón por encima.

En la página de Counter-Strike, el botón de descarga contiene una URL legítima de la tienda de Steam. Esa es la dirección que muestra el navegador al pasar el cursor sobre él.

Pero el código JavaScript de la página gestiona el clic por separado. En lugar de seguir el enlace de Steam, el script cancela la navegación prevista y redirige al visitante a través de un enlace de afiliado.

La URL legítima de Steam ofrece seguridad, pero no es el destino real.

La página va más allá al incluir enlaces a recursos oficiales de Steam en su pie de página y presentarse como una fuente directa de información técnica. Sin embargo, esa apariencia se desvanece en cuanto se pulsa el botón de descarga.

41 sitios, un destino

El sitio web de Counter-Strike no es un ejemplo aislado.

En los 41 sitios que identificamos, la marca y las descargas anunciadas cambian, pero en última instancia, los visitantes son dirigidos hacia el mismo software: Download Studio.

Un sitio web, GTA 6 PLAY, afirma ofrecer una descarga para PC de Grand Theft Auto. Theft Auto VI. Proporciona instrucciones de instalación, requisitos del sistema y todo lo demás que podrías esperar de una página de descarga de juegos real.

Sitio de GTA6 que instala Download Studio

Existe un problema bastante importante: no hay ninguna versión para PC anunciada que se pueda descargar.

Rockstar actualmente incluye Grand en su catálogo. Theft Auto VI para PlayStation 5 y Xbox Series X |S, con fecha de lanzamiento el 19 de noviembre de 2026. No se ha anunciado un lanzamiento para PC.

Después de que los visitantes completan el proceso de descarga, se les muestran instrucciones para instalar Download Studio. Aquí hay un ejemplo de esa pantalla del sitio web de Counter-Strike:

En otras palabras, el software anunciado es el señuelo. Instalar Download Studio es el objetivo final.

Los programas informáticos que sirven de señuelo son aún más convincentes.

La misma técnica aparece en páginas que anuncian lo ordinario. Windows aplicaciones.

Por ejemplo, una página falsa de VLC Media Player coloca una dirección de descarga auténtica de VideoLAN dentro de su botón de descarga. Además, identifica los servidores de VideoLAN como la fuente del archivo.

En el momento de nuestra investigación, VLC 3.0.23 era la versión vigente de VideoLAN.

De esta forma, la información que se muestra al visitante puede ser completamente precisa. El enlace puede ser real. La versión puede ser real. El desarrollador puede ser identificado correctamente.

Entonces, el controlador de clics lo anula todo. En lugar de permitir que el navegador descargue VLC desde VideoLAN, la página redirige al visitante a Download Studio.

Incluso el consejo más emblemático puede llevarte a error.

El programa VLC también recomienda comprobar la firma digital del instalador antes de ejecutarlo.

Una firma digital permite Windows para verificar quién firmó un programa informático y si el archivo firmado ha sido modificado desde que se firmó.

Para comprobarlo, haga clic con el botón derecho en el archivo descargado, seleccione Propiedades y, a continuación, abra la pestaña Firmas digitales. Puede seleccionar la firma y hacer clic en Detalles para ver si Windows lo considera válido y quién lo firmó.

Normalmente, esa es una comprobación útil. Pero el instalador de Download Studio la supera.

La muestra que examinamos está válidamente firmada por Grand Media, TOV. Así que podrías seguir el consejo de la página, ver que Windows considera que la firma es válida, y aun así ha descargado algo completamente diferente de lo que pretendía.

Esto se debe a que una firma válida indica quién firmó un archivo y si el contenido firmado ha sido alterado. No indica que hayas descargado el programa que pretendías.

La propia documentación de Authenticode de Microsoft establece la misma distinción. La firma de código proporciona información sobre el editor y la integridad de un archivo. No garantiza que el software firmado sea confiable.

Los señuelos incluyen software de uso diario

Esta campaña no se limita a las personas que buscan juegos inéditos.

VLC, 7-Zip, Paint.NET y AIMP son aplicaciones legítimas que la gente descarga habitualmente. Que alguien busque alguna de ellas no es nada fuera de lo común.

Otros señuelos se dirigen a productos de seguridad, copia de seguridad y recuperación, incluidos Avast, Acronis y Recuva.

Alguien que busca software de uso cotidiano, o incluso software para proteger o recuperar su ordenador, puede verse obligado a instalar un programa que nunca solicitó.

Lo que realmente ofrecen los sitios

La muestra entregada durante nuestra investigación tiene un tamaño aproximado de 73 MB. Windows Instalador para Download Studio.

Está firmado por Grand Media, TOV, y la firma se valida correctamente. Nuestro análisis reveló que Download Studio instala y ejecuta su propia interfaz y componentes de torrent. El programa registra asociaciones de torrent y magnet, y su instalador incluye una opción para configurar Download Studio como cliente de torrent predeterminado.

La instalación también habilita su actualizador automático.

Es importante destacar que nuestro análisis no determinó que Download Studio sea malware. Lo que esta campaña demuestra claramente es que las personas que buscan un programa están siendo engañadas para que instalen otro.

La redirección incluye un sistema de seguimiento de afiliados, lo que sugiere que puede existir un incentivo comercial.

Download Studio tiene un historial relevante

Existe otra razón por la que el actualizador automático de Download Studio nos llamó la atención.

En 2020, investigadores de Avast descubrieron que las actualizaciones automáticas de Download Studio se habían utilizado para distribuir silenciosamente FakeMBAM, una puerta trasera disfrazada de Malwarebytes instalador.

Avast monitoreó las actualizaciones de Download Studio y observó la falsificación. Malwarebytes Los instaladores se distribuyen y ejecutan de la misma manera que las actualizaciones legítimas, silenciosamente en segundo plano y sin que los usuarios inicien la instalación conscientemente.

La puerta trasera podía descargar malware adicional, y las cargas útiles persistentes que detectó Avast eran mineros de criptomonedas.

Cuando los investigadores contactaron a los desarrolladores de Download Studio, estos afirmaron haber detectado un incidente de seguridad relacionado con su servidor de integración continua, haberlo investigado y haber implementado medidas de seguridad adicionales. Avast indicó que los desarrolladores no respondieron a las preguntas posteriores sobre cuántos usuarios se vieron afectados ni si habían sido notificados.

La investigación también mencionó a Grand Media, TOV entre las empresas asociadas con las aplicaciones involucradas. El instalador Download Studio que analizamos en esta campaña también está firmado por Grand Media, TOV.

No hay indicios de que el instalador de Download Studio en esta campaña sea malicioso ni de que se esté repitiendo el mismo ataque. Sin embargo, su mecanismo de actualización automática ya se ha utilizado anteriormente para distribuir malware, lo que hace relevante que el instalador actual permita las actualizaciones automáticas.

Comprueba lo que has descargado realmente.

Existe otra comprobación sencilla que permite detectar la táctica engañosa que utilizan estos sitios web.

Haz clic con el botón derecho en el archivo ejecutable descargado, selecciona Propiedades y abre la pestaña Detalles .

Para la muestra que examinamos, Descripción del archivo y Nombre del producto identificar Download Studio, nombre de archivo original es DS-Setup.exey la información de derechos de autor menciona a Grand Media.

Propiedades del archivo VLC

Si hiciste clic en un botón con la etiqueta "Descargar VLC" y en esos campos aparece "Descargar Studio", existe una discrepancia inmediata y evidente.

Sin embargo, la pestaña Detalles no garantiza que un archivo sea seguro. El editor del software controla esa información, por lo que un programa malicioso podría usar nombres y descripciones de productos convincentes.

En cambio, revisa la descarga completa: ¿Proviene del desarrollador o de una tienda de confianza? ¿Está firmada por el editor que esperabas? ¿Y el archivo se identifica como el programa que querías descargar?

Cómo protegerse

Hay algunas maneras sencillas de evitar caer en este tipo de engaño de descarga:

  • Descarga el software directamente desde el sitio web del desarrollador o una tienda de aplicaciones de confianza. Para juegos, usa una tienda legítima como Steam o la tienda del editor.
  • No te fíes solo de pasar el cursor sobre un enlace. Como demuestra esta campaña, una página puede mostrar un destino legítimo y luego redirigirte a otro sitio al hacer clic.
  • Una firma digital válida no garantiza que hayas obtenido el programa correcto. Consulta Propiedades > Detalles y confirma que el nombre del producto coincida con el que buscabas.
  • Si una página de descarga indica que primero debe instalar un gestor de descargas aparte, ciérrela.
  • Si un juego no se ha lanzado para tu plataforma, un sitio que afirma ofrecer una descarga oficial no puede tenerlo.
  • Si Download Studio ya está instalado y no lo seleccionaste, elimínalo a través de Ajustes > Aplicaciones y realiza un análisis antivirus completo .
  • Malwarebytes Browser Guard bloquea páginas como estas antes de que se carguen, lo que evita el problema antes de que hayas descargado nada.

Indicadores de compromiso (IOC)

Hashes de archivos (SHA-256) 

9a3f6e69c12cb814c45862219ecb17e9ab7744877c9da1c49f3ea046437f8fca (DS-Setup.exe)

Indicadores de red 

r.byteengineering[.]net 

apis.downloadstud[.]io

downloadstudio[.]net

dstudio[.]app 

getdownloadstudio[.]net 

4kvideodownloader[.]ru

acronisportal[.]ru

cristalixmine[.]ru,

crystaldisk24[.]ru

csgodownload[.]ru

cupheadplay[.]ru

fallout24[.]ru

farcryplay[.]ru

faststoneportal[.]ru

formatf[.]ru

foxitpdf[.]ru

get7zip[.]ru

getaf[.]ru

getaimp[.]ru

getavast[.]ru

getbandicam[.]ru

getbluestacks[.]ru

getmovavi[.]ru

getrecuva[.]ru

getultraiso[.]ru

getvmware[.]ru

getvuescan[.]ru

gogetter24[.]ru

gta6-play[.]ru

halflife-play[.]ru

memuemulator[.]ru

paintdotnet[.]ru

pdfxchange[.]ru

poppyplaytimeplay[.]ru

pubgplay[.]ru

rdrplay[.]ru

regorganize[.]ru

roblox-play[.]ru

rust-play[.]ru 

tcommander[.]ru

tf2play[.]ru 

thewitcherplay[.]ru

uninstalltooll[.]ru 

vlcmp[.]ru 

windowsmp[.]ru

yandereplay[.]ru


Detén las amenazas antes de que puedan causar ningún daño.

Malwarebytes Browser Guard automáticamente las páginas de phishing y los sitios maliciosos. Es gratis y se instala con un solo clic. Añádelo a tu navegador →

Acerca del autor

Stefan Dasic

Ingeniero sénior de investigación de malware/Líder técnico de protección web, ThreatLabs

Apasionado de las soluciones antivirus, Stefan ha participado desde muy joven en pruebas de malware y control de calidad de productos antivirus. Como parte del equipo de Malwarebytes , Stefan se dedica a proteger a los clientes y garantizar su seguridad.