Pas op met Windows-apps via Google: tientallen nepwebsites verspreiden malware

Meer dan 70 populaire Windows-apps worden momenteel nagebootst door nepwebsites. Sommige daarvan verspreiden al malware. Het gaat onder meer om bekende tools zoals PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper en Wintoys. Deze zijn gekopieerd naar lookalike-domeinen die in veel gevallen hoger in Google verschijnen dan de officiële projectpagina’s.

Bij enkele apps is inmiddels bevestigd dat de nepwebsites daadwerkelijk malware verspreiden. Het kan gaan om een trojanized installatiebestand dat op de pc van het slachtoffer een dienst voor externe toegang installeert.

Wij raden daarom sterk aan om Windows-apps alleen te downloaden via de Microsoft Store, of via de officiële website of GitHub-pagina van de ontwikkelaar.

Download nooit via een willekeurig zoekresultaat, hoe betrouwbaar de website ook lijkt. Heb je een van de genoemde websites bezocht? Beschouw je pc dan als mogelijk gecompromitteerd en voer direct een scan uit.

Nepwebsites doen zich voor als officiële Windows-apps

De onderstaande domeinen zijn geïdentificeerd als websites die legitieme Windows-applicaties nabootsen. Ze stonden vóór juli geregistreerd bij dezelfde eigenaar via Epik Inc. en zijn later overgezet naar Dynadot LLC. Geen van deze websites is een officiële bron voor de apps die zij claimen te vertegenwoordigen. Open deze URL’s dus niet. Voor testdoeleinden kun je Windows Sandbox gebruiken.

Nogmaals: vermijd alle domeinen in deze lijst. Ze zijn niet verbonden aan de ontwikkelaars van de apps die zij zeggen aan te bieden.

Hoe een ontwikkelaar tientallen nepdomeinen ontdekte

De ontwikkelaar achter Wintoys, een Windows-optimalisatietool in de Microsoft Store, zoekt regelmatig op Google naar de naam van zijn app om nieuwe reviews of vragen van gebruikers te vinden. Tijdens een van die zoekopdrachten ontdekte hij een domein dat hij zelf niet had geregistreerd: wintoys.app.

Op Reddit legde u/Bogdan_X uit dat de site was gebouwd in WordPress, gevuld was met algemene en onnauwkeurige AI-teksten en zijn oude logo gebruikte. De downloadknop leidde opvallend genoeg naar de echte Microsoft Store-vermelding. Mogelijk bleef een waarschuwing daardoor langer uit.

Hij probeerde de eigenaar van het domein te achterhalen, maar dat lukte niet. Het domein was namelijk geregistreerd via Epik Inc., dat standaard gratis WHOIS-privacy biedt, waardoor de identiteit van de koper verborgen blijft. Wat hij wél vond, was een verontrustende lijst van 72 domeinen.

Zelfs Microsofts eigen PowerToys heeft een nepwebsite.

Eerst vertrouwen wekken, daarna malware plaatsen

Volgens Check Point Research hanteren deze websites een strategie in drie stappen:

  1. Ze verschijnen hoog in de zoekresultaten op de naam van een populaire app.
  2. Ze lijken in eerste instantie onschuldig, omdat ze doorverwijzen naar echte downloadbronnen.
  3. Daarna vervangen ze die links stilletjes door malware, zodra ze verkeer en vertrouwen hebben opgebouwd.

Check Point ontdekte dat sommige van deze websites een script laden via Amazon CloudFront. Dat script onderschept de klik op de downloadknop en stuurt bezoekers door via een Traffic Distribution System: een filterlaag die bepaalt waar iemand terechtkomt op basis van locatie, browser en de vraag of die persoon op een bot of beveiligingsonderzoeker lijkt.

Volgens het onderzoek zijn malwarefamilies zoals RemusStealer en AnimateClipper aangetroffen. RemusStealer is een infostealer die zich richt op meer dan 20 browsers en cryptowallets. AnimateClipper vervangt gekopieerde cryptoadressen door die van de aanvaller. Sommige domeinen bouwden al sinds september 2025 in stilte hun zoekresultaten op, waarna de malwareverspreiding in januari 2026 begon.

Lively Wallpaper en SignalRGB bevestigen actieve aanvallen

Twee ontwikkelaars op de lijst hebben inmiddels bevestigd dat hun imitatiewebsites daadwerkelijk malware verspreiden.

In een GitHub-issue over Lively Wallpaper staat dat een nepwebsite op livelywallpaper.app een trojanized installatiebestand verspreidde via een script op giize.com. Het installatiebestand bevatte een legitieme DirectX-setup samen met een kwaadaardige, niet-ondertekende DLL. Daarnaast installeerde het een blijvende dienst voor externe toegang en software voor bandbreedtedeling, waarmee vermoedelijk de internetverbinding van het slachtoffer werd doorverkocht.

De ontwikkelaar van Lively bevestigde dat het domein niets met het project te maken heeft en adviseerde gebruikers om de officiële Microsoft Store-vermelding te gebruiken.

SignalRGB waarschuwde op Reddit voor een nepwebsite op signalrgb.io. Volgens het team wist die site zelfs hoog te scoren in sommige zoekmachines, waaronder Bing. Later meldde het team nog een tweede imitatiedomein, signal-rgb.net, en riep het gebruikers die via een van beide websites hadden gedownload op om het bestand te verwijderen en een volledige malwarescan uit te voeren.

Een gebruiker op het SignalRGB-forum meldde dat een domein succesvol was verwijderd nadat het met bewijs was gerapporteerd bij Cloudflare. Cloudflare bevestigde vervolgens dat de toegang tot de gemelde URL was beperkt en dat het misbruikrapport was doorgestuurd naar de hostingprovider.

Cloudflare blokkeerde één domein snel, maar veel andere zijn nog actief

Cloudflare reageerde snel toen het domein wintoys.app werd gemeld. Er verscheen een waarschuwing “Suspected Phishing” die zichtbaar wordt wanneer iemand de nepwebsite bezoekt. Die melding geeft aan dat de pagina is gerapporteerd wegens mogelijke phishing. Volgens u/Bogdan_X verscheen die waarschuwing binnen een uur na de melding.

Toch accepteert het misbruikformulier van Cloudflare slechts één domein per melding. Daardoor blijven de overige domeinen waarschijnlijk onbeschermd, ondanks dat ze allemaal in dezelfde melding waren opgenomen.

De oorspronkelijke 72 domeinen zijn inmiddels toegevoegd aan Hagezi’s DNS-blocklist, een populaire lijst die door miljoenen mensen wordt gebruikt. Daardoor worden deze websites automatisch geblokkeerd voor iedereen die die lijst gebruikt. Ook MKVToolNix is aan dit project toegevoegd.

Mica For Everyone, een Windows-themingtool, wordt eveneens nagebootst via een domein dat is geregistreerd bij Spaceship en wordt gehost via Hetzner achter Cloudflare. Dat is dezelfde registrar die werd gebruikt voor de nepwebsites van Lively Wallpaper en SignalRGB. De beheerder gaf aan dat het misbruikadres van de registrar niets opleverde. Zonder handelsmerk op de naam van de app was een formele takedown geen optie, waardoor alleen het verzoek aan Cloudflare overbleef om een malwarewaarschuwing toe te voegen.

Het is niet bevestigd of dit één partij is die meerdere registrars gebruikt om takedowns te vertragen, of dat meerdere losse aanvallers hetzelfde draaiboek volgen.

Windows is niet uniek kwetsbaar, maar wel een aantrekkelijker doelwit

Dit is geen probleem dat exclusief Windows treft, en macOS is niet automatisch veilig. Het verschil zit vooral in de schaal. Windows draait op een veel groter deel van de desktops dan macOS. Daardoor is er meer zoekverkeer naar Windows-hulpprogramma’s, wat deze software aantrekkelijker maakt voor dit soort oplichting.

Ook het imago van Microsoft speelt mee. Jaren van advertenties, voorgeïnstalleerde software en upsells in Windows 11 hebben veel gebruikers wantrouwig gemaakt tegenover de Microsoft Store, waardoor zij sneller naar Google grijpen.

Juist daarom is eerst zoeken in de Microsoft Store nog altijd de veiligste keuze. Als er iets misgaat met een app uit de Store, bieden de beoordelings- en meldsystemen van Microsoft in elk geval een duidelijke route om het probleem te melden.

Windows Security is bovendien aanzienlijk beter geworden in het herkennen van dit soort dreigingen. Microsoft heeft inmiddels bevestigd dat de meeste Windows 11-gebruikers geen antivirus van derden nodig hebben, omdat Windows Security al Microsoft Defender Antivirus, SmartScreen, Smart App Control, ransomwarebescherming en cloudbeveiliging combineert.

Smart App Control kan niet-ondertekende of onbekende uitvoerbare bestanden blokkeren, waaronder installatiebestanden van nepwebsites. SmartScreen controleert daarnaast de reputatie van bestanden en URL’s tijdens het downloaden.

Zo download je Windows-apps veilig

  • Controleer altijd het domein in de adresbalk voordat je iets downloadt, vooral als je via Google op de site bent gekomen.
  • Gebruik bij voorkeur de Microsoft Store of de officiële GitHub-releasespagina van de ontwikkelaar in plaats van een losse projectwebsite.
  • Download je een installatiebestand van een website waar je niet volledig zeker van bent, scan het dan eerst met VirusTotal. Let op: ook VirusTotal is niet waterdicht.
  • Controleer of het bestand digitaal is ondertekend door met de rechtermuisknop te klikken, te kiezen voor Eigenschappen en het tabblad Digitale handtekeningen te openen.

Meer software, meer risico

De opkomst van tools zoals Claude Code en Codex heeft het maken van software veel eenvoudiger gemaakt. Dat betekent ook dat er meer ontwikkelaars zijn — en dus meer mogelijke doelwitten voor dit soort aanvallen. Niet elke ontwikkelaar heeft de tijd of het budget om merkbewaking in te zetten.

Toch zijn er wel maatregelen die ontwikkelaars kunnen nemen. Een app aanbieden via de Microsoft Store is de meest effectieve stap, en dat kost inmiddels niets meer. Microsoft schafte in 2025 de eenmalige registratiekosten voor individuele ontwikkelaars af en trok die maatregel in mei 2026 ook door naar zakelijke accounts. Daarmee verviel een drempel van eerder 19 tot 99 dollar.

Ontwikkelaars met een eigen website doen er goed aan te investeren in basis-SEO, duidelijke paginatitels, goede metabeschrijvingen en aanmelding bij Google Search Console. Daarmee wordt het voor een nepwebsite lastiger om hoger te ranken dan de echte bron.

Dat maakt imitatie niet onmogelijk, maar het verhoogt wel de kosten voor oplichters.

Kortom: download je een Windows-app, controleer dan eerst de Microsoft Store. Verspreidt een ontwikkelaar zijn software alleen via de eigen website, verifieer dan altijd zorgvuldig de URL.

  • Eater

    vraag en ik antwoord

    Related Posts

    VoxFrame maakt ondertitels slimmer, duidelijker en betrouwbaarder

    Soms kom je tijdens het surfen op het web iets tegen dat meteen je aandacht trekt en waar je meer over wilt weten. Vandaag is dat VoxFrame. Ondertitels zijn voor…

    Mozilla voegt dagelijkse AI-kruiswoordpuzzel toe aan Firefox-startpagina

    Mozilla introduceert nieuwe widgets op de nieuwe-tabbladpagina van Firefox, waaronder een dagelijkse kruiswoordpuzzel die wordt gegenereerd op basis van door AI samengevat nieuws. De kruiswoordpuzzel wordt aangedreven door Particle, een…

    Geef een reactie