41 sites de téléchargement trompeurs affichent un lien valide, puis vous redirigent vers un autre site.

| 19 août 2026
41 sites de téléchargement trompeurs affichent un lien valide, puis vous redirigent vers un autre site.

Nous avons identifié un réseau de 41 sites web imitant des jeux populaires et Windows logiciels, tous conçus pour inciter les visiteurs à utiliser le même programme d'installation de Download Studio.

Ces sites font la promotion de tout, de Counter-Strike, Half-Life, Fallout, Roblox, PUBG et The Witcher à VLC, 7-Zip, Paint.NET, VMware, Total Commandant et Foxit PDF.

  • Sites qui incitent les utilisateurs à installer Download Studio alors qu'ils pensent obtenir autre chose.

Ils déploient des efforts surprenants pour paraître convaincants, en utilisant des informations produit précises, de véritables ressources pour développeurs et même de vrais liens de téléchargement.

Mais le lien que vous voyez n'est pas celui que vous suivez.

Un site promet Counter-Strike. En survolant le bouton de téléchargement, le navigateur affiche une véritable adresse Steam. Mais en cliquant dessus, Steam ne s'ouvre jamais.

L'un des conseils de sécurité en ligne les plus anciens consiste à survoler un lien avec votre souris avant de cliquer dessus et à examiner la destination affichée par votre navigateur. Nous recommandons même de procéder ainsi lorsque vous vérifiez vos courriels afin de détecter les liens d'hameçonnage et les arnaques.

Mais ce n'est pas infaillible. Cette campagne montre comment un site peut afficher une destination légitime lorsqu'on survole un lien, puis nous rediriger vers une destination totalement différente lorsqu'on clique dessus.

Page de téléchargement de Counter-Strike affichant un lien de survol légitime

Sur la page de Counter-Strike, le bouton de téléchargement contient une URL valide du Steam Store. C'est l'adresse qui s'affiche dans votre navigateur lorsque vous le survolez avec votre souris.

Mais le JavaScript de la page gère le clic séparément. Au lieu de suivre le lien Steam, le script annule la navigation prévue et redirige le visiteur vers un site affilié.

L'URL Steam légitime est rassurante, mais ne constitue pas la destination réelle.

La page va plus loin en proposant des liens vers des ressources Steam officielles dans son pied de page et en se présentant comme une source simple d'informations techniques. Ce vernis disparaît dès qu'on clique sur le bouton de téléchargement.

41 sites, une seule destination

Le site Counter-Strike n'est pas un exemple isolé.

Sur les 41 sites que nous avons identifiés, la marque et les téléchargements proposés changent, mais les visiteurs sont finalement orientés vers le même logiciel : Download Studio.

Un site, GTA 6 PLAY, prétend proposer le téléchargement de Grand sur PC. Theft Auto VI. Ce site fournit les instructions d'installation, la configuration système requise et tout ce que l'on peut attendre d'une véritable page de téléchargement de jeu.

Site de GTA6 qui installe Download Studio

Il existe un problème assez important : aucune version PC à télécharger n’a été annoncée.

Rockstar répertorie actuellement Grand Theft Auto VI pour PlayStation 5 et Xbox Series X X |S, avec une date de sortie prévue le 19 novembre 2026. Aucune version PC n'a été annoncée.

Une fois le téléchargement terminé, les visiteurs voient s'afficher des instructions leur demandant d'installer Download Studio. Voici un exemple de cet écran tiré du site de Counter-Strike :

En d'autres termes, le logiciel mis en avant est l'appât. L'installation de Download Studio est la finalité.

Les leurres logiciels sont encore plus convaincants.

La même technique apparaît sur les pages publicitaires de produits ordinaires Windows applications.

Par exemple, une fausse page de lecteur multimédia VLC intègre une véritable adresse de téléchargement VideoLAN dans son bouton de téléchargement. Elle indique également que les serveurs de VideoLAN sont la source du fichier.

Au moment de nos recherches, VLC 3.0.23 était la version actuelle de VideoLAN.

Ainsi, les informations affichées au visiteur sont parfaitement exactes. Le lien est valide. La version est valide. Le développeur est correctement identifié.

Le gestionnaire de clics remplace alors tout. Au lieu de permettre au navigateur de récupérer VLC depuis VideoLAN, la page redirige le visiteur vers Download Studio.

Même les conseils les plus réputés peuvent vous induire en erreur.

Le leurre VLC recommande également de vérifier la signature numérique du programme d'installation avant de l'exécuter.

Une signature numérique permet Windows vérifier qui a signé un logiciel et si le fichier signé a été modifié depuis sa signature.

Pour en vérifier une, cliquez avec le bouton droit sur le fichier téléchargé, sélectionnez Propriétés, puis ouvrez l'onglet Signatures numériques. Vous pouvez sélectionner la signature et cliquer sur Détails pour voir si Windows le considère comme valide et qui l'a signé.

Normalement, c'est une vérification utile. Mais le programme d'installation de Download Studio la réussit sans problème.

L'échantillon que nous avons examiné est valablement signé par Grand Media, TOV. Vous pouvez donc suivre les conseils de la page et vérifier que… Windows La signature est considérée comme valide, et vous avez pourtant téléchargé quelque chose de complètement différent de ce que vous aviez prévu.

En effet, une signature valide indique qui a signé un fichier et si son contenu a été modifié. Elle ne garantit pas que vous avez téléchargé le programme souhaité.

La documentation Authenticode de Microsoft établit la même distinction. La signature de code fournit des informations sur l'éditeur et l'intégrité d'un fichier. Elle ne garantit pas la fiabilité du logiciel signé.

Les leurres incluent des logiciels courants

Cette campagne ne se limite pas aux personnes recherchant des jeux non encore sortis.

VLC, 7-Zip, Paint.NET et AIMP sont des applications légitimes que les gens téléchargent régulièrement. Il n'y a rien d'inhabituel à ce qu'une personne en recherche une.

D'autres arnaques ciblent les produits de sécurité, de sauvegarde et de récupération, notamment Avast, Acronis et Recuva.

Une personne recherchant un logiciel courant, ou même un logiciel pour protéger ou restaurer son ordinateur, peut se retrouver amenée à installer un programme qu'elle n'a jamais demandé.

Ce que les sites proposent réellement

L'échantillon fourni dans le cadre de notre recherche pèse environ 73 Mo. Windows Programme d'installation pour Download Studio.

Il est signé par Grand Media et TOV, et la signature est valide. Notre analyse a révélé que Download Studio installe et lance sa propre interface et ses propres composants de gestion des torrents. Le programme enregistre les associations torrent et magnet, et son installateur propose une option permettant de définir Download Studio comme client torrent par défaut.

L'installation active également sa mise à jour automatique.

Il est important de noter que notre analyse n'a pas permis d'établir que Download Studio soit un logiciel malveillant. Cette campagne démontre clairement que les personnes recherchant un logiciel sont incitées, de manière trompeuse, à en installer un autre.

La redirection inclut un suivi des affiliés, ce qui suggère l'existence d'un intérêt commercial.

Download Studio a un historique pertinent

Il existe une autre raison pour laquelle le système de mise à jour automatique de Download Studio a attiré notre attention.

En 2020, des chercheurs d'Avast ont découvert que les mises à jour automatiques de Download Studio avaient été utilisées pour diffuser silencieusement FakeMBAM, une porte dérobée déguisée en… Malwarebytes installateur.

Avast a surveillé les mises à jour de Download Studio et a observé la fausse Malwarebytes Les programmes d'installation sont distribués et exécutés de la même manière que les mises à jour légitimes, silencieusement en arrière-plan et sans que les utilisateurs n'aient à déclencher consciemment l'installation.

La porte dérobée pouvait télécharger des logiciels malveillants supplémentaires, et les charges utiles persistantes observées par Avast étaient des mineurs de cryptomonnaie.

Lorsque les chercheurs ont contacté les développeurs de Download Studio, ces derniers ont indiqué avoir détecté une faille de sécurité concernant leur serveur d'intégration continue, mené une enquête et mis en place des mesures de sécurité supplémentaires. Avast a précisé que les développeurs n'avaient pas répondu aux questions complémentaires concernant le nombre d'utilisateurs touchés ni la question de savoir s'ils avaient été informés.

L'étude mentionne également Grand Media et TOV parmi les entreprises associées aux applications concernées. Le programme d'installation de Download Studio que nous avons examiné dans le cadre de cette campagne est également signé par Grand Media et TOV.

Rien ne prouve que le programme d'installation de Download Studio utilisé dans cette campagne soit malveillant ou que la même attaque se reproduise. Cependant, son mécanisme de mise à jour automatique a déjà été exploité pour diffuser des logiciels malveillants, ce qui rend le fait que le programme d'installation actuel active les mises à jour automatiques particulièrement préoccupant.

Vérifiez ce que vous avez téléchargé.

Il existe une autre vérification simple qui permet de déceler la technique de l'appât et du leurre utilisée par ces sites.

Faites un clic droit sur le fichier exécutable téléchargé, sélectionnez Propriétés , puis ouvrez l'onglet Détails .

Pour l'échantillon que nous avons examiné, Description du fichier et Nom du produit identifier Download Studio, Nom de fichier d'origine est DS-Setup.exe, et les informations relatives aux droits d'auteur mentionnent Grand Media.

propriétés du fichier VLC

Si vous cliquez sur un bouton intitulé « Télécharger VLC » et que ces champs indiquent « Télécharger Studio », vous constatez une incohérence immédiate et évidente.

L'onglet Détails ne garantit pas la sécurité d'un fichier. Ces informations étant contrôlées par l'éditeur du logiciel, un programme malveillant pourrait utiliser des noms et descriptions de produits convaincants.

Examinez plutôt l'intégralité du téléchargement : provient-il du développeur ou d'une plateforme de confiance ? Est-il signé par l'éditeur attendu ? Et le fichier s'identifie-t-il comme le programme que vous souhaitiez télécharger ?

Comment se protéger

Il existe quelques moyens simples d'éviter de se faire piéger par ce genre d'arnaque au téléchargement :

  • Téléchargez les logiciels directement depuis le site web du développeur ou une boutique d'applications de confiance. Pour les jeux, utilisez une plateforme légale comme Steam ou la boutique de l'éditeur.
  • Ne vous fiez pas uniquement au survol d'un lien. Comme le montre cette campagne, une page peut afficher une destination légitime et vous rediriger ailleurs lorsque vous cliquez dessus.
  • Une signature numérique valide ne garantit pas que vous avez obtenu le bon programme. Consultez Propriétés > Détails et vérifiez que le nom du produit correspond bien à celui que vous avez demandé.
  • Si une page de téléchargement vous indique que vous devez d'abord installer un gestionnaire de téléchargement distinct, fermez-la.
  • Si un jeu n'est pas encore sorti sur votre plateforme, un site prétendant proposer un téléchargement officiel ne peut pas le proposer.
  • Si Download Studio est déjà installé et que vous ne l'avez pas choisi, supprimez-le via Paramètres > Applications et effectuez une analyse antivirus complète .
  • Malwarebytes Browser Guard bloque les pages de ce type avant même leur chargement, ce qui résout le problème avant que vous n'ayez téléchargé quoi que ce soit.

Indicateurs de compromis (IOC)

Hachages de fichiers (SHA-256) 

9a3f6e69c12cb814c45862219ecb17e9ab7744877c9da1c49f3ea046437f8fca (DS-Setup.exe)

Indicateurs de réseau 

r.byteengineering[.]net 

apis.downloadstud[.]io

downloadstudio[.]net

dstudio[.]app 

getdownloadstudio[.]net 

4kvideodownloader[.]ru

acronisportal[.]ru

cristalixmine[.]ru,

crystaldisk24[.]ru

csgodownload[.]ru

cupheadplay[.]ru

fallout24[.]ru

farcryplay[.]ru

faststoneportal[.]ru

formatf[.]ru

foxitpdf[.]ru

get7zip[.]ru

getaf[.]ru

getaimp[.]ru

getavast[.]ru

getbandicam[.]ru

getbluestacks[.]ru

getmovavi[.]ru

getrecuva[.]ru

getultraiso[.]ru

getvmware[.]ru

getvuescan[.]ru

gogetter24[.]ru

gta6-play[.]ru

halflife-play[.]ru

memuemulator[.]ru

paintdotnet[.]ru

pdfxchange[.]ru

poppyplaytimeplay[.]ru

pubgplay[.]ru

rdrplay[.]ru

regorganize[.]ru

roblox-play[.]ru

rust-play[.]ru 

tcommander[.]ru

tf2play[.]ru 

thewitcherplay[.]ru

uninstalltooll[.]ru 

vlcmp[.]ru 

windowsmp[.]ru

yandereplay[.]ru


Mettez fin aux menaces avant qu'elles ne causent du tort.

Malwarebytes Browser Guard automatiquement les pages de hameçonnage et les sites malveillants. Gratuit, s'installe en un clic. Ajoutez-le à votre navigateur →

À propos de l'auteur

Stefan Dasic

Ingénieur de recherche senior en logiciels malveillants/Responsable technique de la protection Web, ThreatLabs

Passionné par les solutions antivirus, Stefan a été impliqué très tôt dans les tests de logiciels malveillants et l'assurance qualité des produits AV. Au sein de l'équipe Malwarebytes , Stefan se consacre à la protection des clients et à la garantie de leur sécurité.