41の悪質なダウンロードサイトは、本物のリンクを表示しておきながら、実際には別のサイトに誘導します。

| 2026年8月19日
41の悪質なダウンロードサイトは、本物のリンクを表示しておきながら、実際には別のサイトに誘導します。

人気ゲームを装った41のウェブサイトのネットワークを特定しました。 Windows これらのソフトウェアはすべて、訪問者を同じDownload Studioインストーラーへと誘導するように設計されている。

これらのサイトは、Counter-Strike、Half-Life、Fallout、Roblox、PUBG、The WitcherからVLC、7-Zip、Paint.NET、VMwareまであらゆるものを宣伝しています。 Total CommanderとFoxit PDF。

  • ユーザーが別のものを入手していると思わせておいて、実際にはDownload Studioをインストールさせようとするサイト。

彼らは、正確な製品情報、本物の開発者向けリソース、さらには実際のダウンロードリンクまで使用するなど、説得力を持たせるために驚くほどの手間をかけている。

しかし、あなたが目にするリンクは、あなたがクリックするリンクとは異なります。

あるサイトはCounter-Strikeを販売すると謳っている。ダウンロードボタンにカーソルを合わせると、ブラウザには本物のSteamストアのアドレスが表示される。しかし、ボタンをクリックしてもSteamは開かない。

ウェブセキュリティに関する最も古くからあるヒントの一つは、リンクをクリックする前にカーソルをリンクの上に移動させ、ブラウザに表示されるリンク先を確認することです。フィッシング詐欺や不正メールがないかメールをチェックする際にも、この方法をお勧めします。

しかし、これは万全ではありません。このキャンペーンでは、リンクにカーソルを合わせた際には正規のリンク先が表示され、クリックすると全く別のリンク先に飛ばされるという仕組みが示されています。

Counter-Strikeのダウンロードページに、正規のホバーリンクが表示されています。

Counter-Strikeのページにあるダウンロードボタンには、正規のSteamストアのURLが含まれています。これは、マウスカーソルをボタンの上に移動させたときにブラウザに表示されるアドレスです。

しかし、ページ上のJavaScriptはクリックを別々に処理します。Steamリンクをたどる代わりに、スクリプトは想定されるナビゲーションをキャンセルし、訪問者をアフィリエイトのリダイレクト先に誘導します。

正規のSteam URLは安心感を与えるが、実際のアクセス先ではない。

このページはさらに、フッターにSteamの公式リソースへのリンクを掲載し、あたかも技術情報を提供する分かりやすい情報源であるかのように装っている。しかし、ダウンロードボタンが押された瞬間、その見せかけは消え去る。

41か所の施設、1つの目的地

Counter-Strikeのサイトは、孤立した例ではない。

今回特定した41のサイト全体で、ブランド名や宣伝されているダウンロード内容は異なっているものの、訪問者は最終的に同じソフトウェア、つまりDownload Studioへと誘導される。

あるサイト、GTA 6 PLAYは、Grand Master HardwearのPC版ダウンロードを提供していると主張している。 Theft Auto VI。インストール手順、システム要件など、実際のゲームダウンロードページに期待されるすべての情報を提供しています。

Download StudioをインストールするGTA6サイト

一つかなり重大な問題がある。それは、ダウンロード可能なPC版が発表されていないことだ。

Rockstarは現在GrandをリストしていますTheft PlayStation 5およびXbox Series用のAuto VI X |Sは2026年11月19日に発売予定です。PC版の発売は発表されていません。

訪問者がダウンロード手順を完了すると、Download Studioのインストール手順が表示されます。以下は、Counter-Strikeのサイトにおけるその画面の例です。

つまり、宣伝されているソフトウェアは誘い文句であり、Download Studioのインストールこそが目的地なのだ。

ソフトウェアの誘惑はさらに説得力がある

同じ手法は、普通の広告ページにも見られる。 Windows アプリケーション。

例えば、偽のVLCメディアプレーヤーのページでは、ダウンロードボタンの中に本物のVideoLANのダウンロードアドレスが配置されています。また、ファイルの送信元としてVideoLANのサーバーが明示されています。

調査時点では、VLC 3.0.23がVideoLANの最新リリースでした。

つまり、訪問者に表示される情報は完全に正確である可能性がある。リンクは本物である可能性がある。バージョンも本物である可能性がある。開発者も正しく特定できる可能性がある。

すると、クリックハンドラーがそれらすべてを上書きします。ブラウザがVideoLANからVLCを取得する代わりに、ページは訪問者をダウンロードスタジオに誘導します。

たとえその典型的なアドバイスでさえ、あなたを惑わせる可能性がある

VLCの勧誘では、インストーラーを実行する前にデジタル署名を確認することも推奨している。

デジタル署名によりWindows ソフトウェアに署名した人物を確認し、署名されたファイルが署名後に変更されていないかどうかを確認する。

確認するには、ダウンロードしたファイルを右クリックし、「プロパティ」を選択して、「デジタル署名」タブを開きます。署名を選択して「詳細」をクリックすると、 Windows それを有効とみなす者と、署名した者。

通常、これは有用なチェック項目です。しかし、Download Studioのインストーラーはこれを通過します。

私たちが調べたサンプルは、Grand Media, TOVによって有効に署名されています。したがって、ページの指示に従って、 Windows 署名が有効であると認識されているにもかかわらず、意図したものとは全く異なるものがダウンロードされてしまった。

有効な署名は、誰がファイルに署名したか、そして署名された内容が改ざんされていないかどうかを示すものであり、あなたが意図したプログラムをダウンロードできたかどうかを示すものではないからです。

マイクロソフトのAuthenticodeに関する公式ドキュメントでも、同様の区別がなされています。コード署名は、ファイルの発行元と完全性に関する情報を提供するものであり、署名されたソフトウェアが信頼できることを保証するものではありません。

誘い文句には日常的なソフトウェアが含まれる

このキャンペーンは、未発売のゲームを探している人だけを対象としたものではありません。

VLC、7-Zip、Paint.NET、AIMPは、人々が日常的にダウンロードする正当なアプリケーションです。これらのアプリケーションのいずれかを検索することは、何ら異常なことではありません。

その他の誘い文句は、Avast、Acronis、Recuvaなどのセキュリティ、バックアップ、リカバリ製品を標的にしている。

日常的に使用するソフトウェア、あるいはコンピュータの保護や復旧のためのソフトウェアを探している人が、自分が求めていないプログラムのインストールを強制される可能性がある。

サイトが実際に提供するもの

調査中に提供されたサンプルは約73MBです。 Windows Download Studioのインストーラー。

これはGrand Media、TOVによって署名されており、署名は正常に検証されました。分析の結果、Download Studioは独自のインターフェースとトレントコンポーネントをインストールして起動することがわかりました。このプログラムはトレントとマグネットリンクを登録し、インストーラーにはDownload Studioをデフォルトのトレントクライアントにするオプションが含まれています。

インストールすると、自動アップデート機能も有効になります。

重要な点として、今回の分析ではDownload Studio自体がマルウェアであるとは断定できませんでした。今回のキャンペーンが明確に示しているのは、あるソフトウェアを探しているユーザーが、巧妙な手口で別のソフトウェアのインストールに誘導されているということです。

リダイレクトにはアフィリエイト追跡機能が含まれており、商業的なインセンティブが存在する可能性を示唆している。

Download Studioには関連する歴史がある

Download Studioの自動アップデート機能が私たちの注目を集めたのには、もう一つ理由があります。

2020年、Avastの研究者は、Download Studioの自動アップデートが、FakeMBAMというバックドアを密かに配布するために利用されていたことを発見した。 Malwarebytes インストーラ。

AvastはDownload Studioのアップデートを監視し、偽のMalwarebytes インストーラーは、正規のアップデートと同様の方法で配信および実行され、ユーザーが意図的にインストールを開始することなく、バックグラウンドで静かに実行されます。

このバックドアは追加のマルウェアをダウンロードする可能性があり、Avastが確認した永続的なペイロードは仮想通貨マイナーだった。

研究者らがDownload Studioの開発者に連絡を取ったところ、開発者側は継続的インテグレーションサーバーに関わるセキュリティインシデントを検出し、調査を行い、追加のセキュリティ対策を講じたと述べた。Avastによると、開発者側は影響を受けたユーザー数や通知の有無に関する追加の質問には回答しなかったという。

この調査では、関連するアプリケーションに関与している企業としてGrand Media, TOVも挙げられている。今回の調査で検証したDownload Studioインストーラーも、Grand Media, TOVの署名入りである。

今回のキャンペーンで使用されたDownload Studioインストーラーが悪意のあるものである、あるいは同じ攻撃が再び行われているという証拠はありません。しかし、その自動更新機能は過去にマルウェアの配布に悪用されたことがあるため、現在のインストーラーが自動更新を有効にしているという事実は重要です。

実際にダウンロードしたものを確認してください。

これらのサイトが用いるおとり商法を見抜くための、もう一つの簡単なチェック方法があります。

ダウンロードした実行ファイルを右クリックし、 「プロパティ」を選択して、 「詳細」タブを開きます。

我々が調査したサンプルでは、 ファイルの説明 そして 製品名 ダウンロードスタジオを特定します。 元のファイル名 は DS-Setup.exe著作権情報にはグランドメディアの名前が記載されています。

VLCファイルのプロパティ

「VLCをダウンロード」と表示されたボタンをクリックしたのに、入力欄に「Studioをダウンロード」と表示されていた場合、すぐに明らかな不一致が生じていることがわかります。

ただし、 「詳細」タブに表示されているからといって、ファイルが安全であるとは限りません。その情報はソフトウェアの発行元が管理しているため、悪意のあるプログラムがもっともらしい製品名や説明を使用する可能性があるからです。

代わりに、ダウンロードしたファイル全体をよく確認してください。開発元または信頼できるストアからダウンロードされたものですか?想定していた発行元によって署名されていますか?そして、そのファイルは、ダウンロードしようとしていたプログラムであると識別されますか?

身を守る方法

こうしたダウンロード詐欺に引っかからないための簡単な方法がいくつかあります。

  • ソフトウェアは開発元のウェブサイトまたは信頼できるアプリストアから直接入手してください。ゲームの場合は、Steamやパブリッシャー独自のストアなど、正規のストアをご利用ください。
  • リンクにカーソルを合わせるだけでは不十分です。このキャンペーンが示すように、ページには正規のリンク先が表示されていても、クリックすると別のページに飛ばされる可能性があります。
  • 有効なデジタル署名があっても、正しいプログラムを入手できたとは限りません。プロパティ>詳細を確認し、製品名が希望どおりであることを確認してください。
  • ダウンロードページに、まず別のダウンロードマネージャーをインストールする必要があると表示された場合は、そのページを閉じてください。
  • あなたのプラットフォーム向けにゲームがリリースされていない場合、公式ダウンロードを提供すると主張するサイトは、そのゲームを提供できません。
  • Download Studioが既にインストールされていて、自分で選択した覚えがない場合は、設定 > アプリから削除し、完全なウイルススキャンを実行してください。
  • Malwarebytes Browser Guard 、このようなページが読み込まれる前にブロックするため、何もダウンロードされる前に問題を回避できます。

妥協の指標(IOCs)

ファイルハッシュ(SHA-256) 

9a3f6e69c12cb814c45862219ecb17e9ab7744877c9da1c49f3ea046437f8fca (DS-Setup.exe)

ネットワーク指標 

r.byteengineering[.]net 

apis.downloadstud[.]io

downloadstudio[.]net

dstudio[.]app 

getdownloadstudio[.]net 

4kvideodownloader[.]ru

acronisportal[.]ru

cristalixmine[.]ru,

crystaldisk24[.]ru

csgodownload[.]ru

cupheadplay[.]ru

fallout24[.]ru

farcryplay[.]ru

faststoneportal[.]ru

formatf[.]ru

foxitpdf[.]ru

get7zip[.]ru

getaf[.]ru

getaimp[.]ru

getavast[.]ru

getbandicam[.]ru

getbluestacks[.]ru

getmovavi[.]ru

getrecuva[.]ru

getultraiso[.]ru

getvmware[.]ru

getvuescan[.]ru

gogetter24[.]ru

gta6-play[.]ru

halflife-play[.]ru

memuemulator[.]ru

paintdotnet[.]ru

pdfxchange[.]ru

poppyplaytimeplay[.]ru

pubgplay[.]ru

rdrplay[.]ru

regorganize[.]ru

roblox-play[.]ru

rust-play[.]ru 

tcommander[.]ru

tf2play[.]ru 

thewitcherplay[.]ru

uninstalltooll[.]ru 

vlcmp[.]ru 

windowsmp[.]ru

yandereplay[.]ru


被害が及ぶ前に脅威を阻止しましょう。

Malwarebytes Browser Guard 、フィッシングページや悪意のあるサイトを自動的にBrowser Guard 。無料で、ワンクリックでインストールできます。ブラウザに追加する →

著者について

ステファン・ダシッチ

上級マルウェア研究エンジニア/Web保護技術リーダー、ThreatLabs

ウイルス対策ソリューションに情熱を燃やすStefanは、幼い頃からマルウェアのテストやAV製品のQAに携わってきました。Malwarebytes チームの一員として、Stefan はお客様の保護とセキュリティの確保に尽力しています。