Мы выявили сеть из 41 веб-сайта, имитирующих популярные игры и Windows Все эти программы разработаны таким образом, чтобы подтолкнуть посетителей к использованию одного и того же установщика Download Studio.
На этих сайтах рекламируется всё, от Counter-Strike, Half-Life, Fallout, Roblox, PUBG и The Witcher до VLC, 7-Zip, Paint.NET, VMware. Total Commander и Foxit PDF.
Они прилагают удивительные усилия, чтобы выглядеть убедительно, используя точную информацию о продукте, подлинные ресурсы разработчиков и даже реальные ссылки для скачивания.
Но ссылка, которую вы видите, — это не та ссылка, по которой нужно переходить.
На одном сайте обещают Counter-Strike. Наведите курсор на кнопку загрузки, и в браузере отобразится настоящий адрес магазина Steam. Однако, если нажать на кнопку, Steam так и не откроется.
При наведении курсора ссылка выглядит безопасной, но клик говорит об обратном.
Один из старейших советов по безопасности в интернете — перед переходом по ссылке наведите на неё курсор и проверьте, куда она ведёт. Мы даже рекомендуем делать это при проверке электронной почты на наличие фишинговых ссылок и мошеннических схем.
Но это не гарантирует полной защиты. Эта кампания демонстрирует, как сайт может отображать легитимный ресурс при наведении курсора на ссылку, а при нажатии на неё перенаправлять вас на совершенно другой сайт.

На странице Counter-Strike кнопка загрузки содержит легитимный URL-адрес магазина Steam. Именно этот адрес отображается в браузере при наведении на него курсора.
Однако JavaScript на странице обрабатывает клик отдельно. Вместо перехода по ссылке Steam скрипт отменяет ожидаемую навигацию и перенаправляет посетителя на партнерскую ссылку.
Указание легитимной ссылки на Steam внушает уверенность, но не является фактическим адресом сайта.
Страница идёт ещё дальше, размещая в нижнем колонтитуле ссылки на подлинные ресурсы Steam и позиционируя себя как простой источник технической информации. Эта видимость исчезает в тот момент, когда нажимается кнопка загрузки.
41 объект, одно место назначения
Сайт Counter-Strike — не единичный пример.
На 41 выявленном нами сайте фирменная символика и рекламируемые загрузки меняются, но в конечном итоге посетителей направляет к одному и тому же программному обеспечению: Download Studio.
Один сайт, GTA 6 PLAY, утверждает, что предлагает загрузку GTA 6 для ПК. Theft Auto VI. Он содержит инструкции по установке, системные требования и всё остальное, что можно ожидать от настоящей страницы загрузки игры.

Есть одна довольно существенная проблема: на данный момент нет анонсированной версии для ПК, которую можно было бы скачать.
В настоящее время Rockstar указывает Grand в своем списке Theft Auto VI для PlayStation 5 и Xbox Series X |S, с датой выхода 19 ноября 2026 года. О выходе на ПК пока ничего не известно.
После завершения процесса загрузки посетителям отображаются инструкции по установке Download Studio. Вот пример такого экрана с сайта Counter-Strike:

Иными словами, рекламируемое программное обеспечение — это приманка. А установка Download Studio — это конечная цель.
Программные приманки еще более убедительны.
Аналогичный приём используется на страницах с рекламой обычных товаров. Windows приложения.
Например, поддельная страница VLC Media Player размещает внутри кнопки загрузки настоящий адрес для скачивания VideoLAN. Она также указывает серверы VideoLAN в качестве источника файла.
На момент проведения нашего исследования, актуальной версией VideoLAN была VLC 3.0.23.
Таким образом, информация, отображаемая посетителю, может быть абсолютно точной. Ссылка может быть реальной. Версия может быть реальной. Разработчика можно правильно идентифицировать.
Затем обработчик клика переопределяет все это. Вместо того чтобы позволить браузеру получить VLC из VideoLAN, страница перенаправляет посетителя на Download Studio.
Даже советы по составлению подписи могут ввести вас в заблуждение.
В VLC также рекомендуется проверять цифровую подпись установщика перед его запуском.
Цифровая подпись позволяет Windows проверить, кто подписал программное обеспечение, и не был ли подписанный файл изменен с момента подписания.
Чтобы проверить подпись, щелкните правой кнопкой мыши загруженный файл, выберите «Свойства», а затем откройте вкладку «Цифровые подписи». Вы можете выбрать подпись и нажать «Подробности», чтобы узнать, есть ли подпись. Windows считает его действительным и указывает, кто его подписал.
Обычно это полезная проверка. Но установщик Download Studio её проходит.
Образец, который мы исследовали, имеет действительную подпись Grand Media, TOV. Поэтому вы можете следовать рекомендациям на странице и убедиться в этом. Windows Система считает подпись действительной, но при этом вы загрузили совершенно не то, что хотели.
Это потому, что действительная подпись показывает, кто подписал файл и были ли изменены подписанные данные. Она не говорит о том, что вы загрузили именно ту программу, которую хотели.
В документации Microsoft по Authenticode делается такое же различие. Подписание кода предоставляет информацию об издателе и целостности файла. Оно не гарантирует, что подписанное программное обеспечение является надежным.
В число приманок входит повседневное программное обеспечение.
Эта кампания не ограничивается людьми, ищущими еще не вышедшие игры.
VLC, 7-Zip, Paint.NET и AIMP — это легитимные приложения, которые люди регулярно скачивают. Тот, кто ищет одно из них, не делает ничего необычного.
Другие методы привлечения внимания нацелены на продукты для обеспечения безопасности, резервного копирования и восстановления данных, включая Avast, Acronis и Recuva.
Человек, ищущий повседневное программное обеспечение или даже программу для защиты или восстановления своего компьютера, может быть вынужден установить программу, которая ему совершенно не нужна.
Что на самом деле предоставляют эти сайты?
В ходе нашего исследования был предоставлен образец размером примерно 73 МБ. Windows Установщик для Download Studio.
Он подписан компаниями Grand Media и TOV, и подпись успешно подтверждена. Наш анализ показал, что Download Studio устанавливает и запускает собственный интерфейс и компоненты торрент-сервиса. Программа регистрирует ассоциации торрентов и magnet-ссылок, а её установщик включает опцию, позволяющую сделать Download Studio клиентом торрентов по умолчанию.
Установка также активирует автоматическое обновление.
Важно отметить, что наш анализ не установил, что сама программа Download Studio является вредоносным ПО. Эта кампания наглядно демонстрирует, что людей, ищущих одну программу, обманным путем заставляют установить другую.
Перенаправление включает в себя партнерскую программу отслеживания, что может указывать на наличие коммерческой заинтересованности.
Download Studio имеет богатую историю.
Есть еще одна причина, по которой автоматическое обновление Download Studio привлекло наше внимание.
В 2020 году исследователи из Avast обнаружили , что автоматические обновления Download Studio использовались для скрытого распространения FakeMBAM, бэкдора, замаскированного под... Malwarebytes установщик.
Компания Avast отслеживала обновления Download Studio и обнаружила поддельные обновления. Malwarebytes Установочные файлы доставляются и запускаются так же, как и легитимные обновления, незаметно в фоновом режиме и без сознательного инициирования установки пользователями.
Бэкдор мог загружать дополнительное вредоносное ПО, а обнаруженные Avast постоянные полезные нагрузки представляли собой майнеры криптовалюты.
Когда исследователи связались с разработчиками Download Studio, те заявили, что обнаружили инцидент безопасности, связанный с их сервером непрерывной интеграции, провели расследование и добавили дополнительные меры безопасности. Компания Avast заявила, что разработчики не ответили на дополнительные вопросы о количестве пострадавших пользователей и о том, были ли они уведомлены.
В ходе исследования компания Grand Media, TOV, также была упомянута в числе компаний, связанных с рассматриваемыми приложениями. Установщик Download Studio, который мы изучали в рамках этой кампании, также подписан компанией Grand Media, TOV.
Нет никаких доказательств того, что установщик Download Studio в этой кампании является вредоносным или что подобная атака повторяется. Однако его механизм автоматического обновления ранее использовался для распространения вредоносного ПО, поэтому тот факт, что текущий установщик включает автоматические обновления, имеет значение.
Проверьте, что именно вы скачали.
Существует еще один простой способ выявить обман, используемый этими сайтами.
Щелкните правой кнопкой мыши по загруженному исполняемому файлу, выберите «Свойства» и откройте вкладку «Подробности» .
Для исследованной нами выборки, Описание файла и Название продукта определить Download Studio, Исходное имя файла является DS-Setup.exeа в информации об авторских правах указана компания Grand Media.

Если вы нажали кнопку с надписью «Скачать VLC», а в соответствующих полях указано «Скачать Studio», то сразу же возникает очевидное несоответствие.
Однако вкладка «Подробности» не является доказательством безопасности файла. Эту информацию контролирует издатель программного обеспечения, поэтому вредоносная программа может использовать убедительные названия и описания продуктов.
Вместо этого, просмотрите весь загруженный файл: он пришел от разработчика или из надежного магазина? Подписан ли он издателем, которого вы ожидали? И идентифицирует ли себя файл как программу, которую вы хотели загрузить?
Как защитить себя
Есть несколько простых способов избежать подобных уловок при скачивании:
- Покупайте программное обеспечение напрямую с веб-сайта разработчика или в проверенном магазине приложений. Для игр используйте легитимный магазин, такой как Steam или собственный магазин издателя.
- Не стоит полагаться только на наведение курсора на ссылку. Как показывает эта кампания, страница может отображать вполне реальный ресурс, а затем, при нажатии, перенаправить вас на другую страницу.
- Наличие действующей цифровой подписи не означает, что вы установили правильную программу. Проверьте «Свойства» > «Подробности» и убедитесь, что название продукта соответствует тому, что вы хотели.
- Если на странице загрузки указано, что сначала необходимо установить отдельный менеджер загрузок, закройте её.
- Если игра ещё не вышла для вашей платформы, сайт, утверждающий, что предлагает официальную загрузку, не сможет её предоставить.
- Если Download Studio уже установлен, и вы его не выбирали, удалите его через Настройки > Приложения и выполните полную проверку на вирусы .
- Malwarebytes Browser Guard блокирует подобные страницы до их загрузки, что предотвращает проблему до того, как вы что-либо скачаете.
Индикаторы компромисса (ИКС)
Хэши файлов (SHA-256)
9a3f6e69c12cb814c45862219ecb17e9ab7744877c9da1c49f3ea046437f8fca (DS-Setup.exe)
Сетевые показатели
r.byteengineering[.]net
apis.downloadstud[.]io
downloadstudio[.]net
dstudio[.]app
getdownloadstudio[.]net
4kvideodownloader[.]ru
acronisportal[.]ru
cristalixmine[.]ru,
crystaldisk24[.]ru
csgodownload[.]ru
cupheadplay[.]ru
fallout24[.]ru
farcryplay[.]ru
faststoneportal[.]ru
formatf[.]ru
foxitpdf[.]ru
get7zip[.]ru
getaf[.]ru
getaimp[.]ru
getavast[.]ru
getbandicam[.]ru
getbluestacks[.]ru
getmovavi[.]ru
getrecuva[.]ru
getultraiso[.]ru
getvmware[.]ru
getvuescan[.]ru
gogetter24[.]ru
gta6-play[.]ru
halflife-play[.]ru
memuemulator[.]ru
paintdotnet[.]ru
pdfxchange[.]ru
poppyplaytimeplay[.]ru
pubgplay[.]ru
rdrplay[.]ru
regorganize[.]ru
roblox-play[.]ru
rust-play[.]ru
tcommander[.]ru
tf2play[.]ru
thewitcherplay[.]ru
uninstalltooll[.]ru
vlcmp[.]ru
windowsmp[.]ru
yandereplay[.]ru
Пресекайте угрозы, пока они не нанесли ущерб.
Malwarebytes Browser Guard автоматическиBrowser Guard фишинговые страницы и вредоносные сайты. Бесплатно, устанавливается одним щелчком мыши. Добавьте его в свой браузер →































