{"id":237230,"date":"2026-07-29T11:36:22","date_gmt":"2026-07-29T11:36:22","guid":{"rendered":"https:\/\/www.europesays.com\/ch-fr\/237230\/"},"modified":"2026-07-29T11:36:22","modified_gmt":"2026-07-29T11:36:22","slug":"des-dizaines-de-sites-frauduleux-diffusent-des-clones-veroles-de-logiciels-windows-populaires","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-fr\/237230\/","title":{"rendered":"Des dizaines de sites frauduleux diffusent des clones v\u00e9rol\u00e9s de logiciels Windows populaires"},"content":{"rendered":"<p class=\"app_entry_lead\">Une op\u00e9ration in\u00e9dite de cybercriminels vient d&rsquo;\u00eatre mise au jour\u00a0: plus de 70\u00a0sites usurpent l&rsquo;identit\u00e9 d&rsquo;applis Windows tr\u00e8s populaires pour pi\u00e9ger les utilisateurs qui les t\u00e9l\u00e9chargent avec des versions infect\u00e9es par des logiciels malveillants.<\/p>\n<p>            Je m&rsquo;abonne aux Infos \u00e0 ne pas rater<\/p>\n<p>C&rsquo;est une cyberescroquerie peu ordinaire, et m\u00eame in\u00e9dite qui vient d&rsquo;\u00eatre d\u00e9voil\u00e9e. Comme l&rsquo;explique le site sp\u00e9cialis\u00e9 <a href=\"https:\/\/www.windowslatest.com\/2026\/07\/27\/be-careful-downloading-windows-11-apps-from-google-70-fake-sites-are-pushing-malware-right-now\/\" rel=\"nofollow noopener\" target=\"_blank\">Windows Latest<\/a>, la d\u00e9couverte est venue d&rsquo;un d\u00e9veloppeur ind\u00e9pendant, pas d&rsquo;un service de renseignement ou d&rsquo;une grande entreprise de cybers\u00e9curit\u00e9. Bogdan_X, l&rsquo;auteur de Wintoys, un utilitaire de personnalisation de <a href=\"https:\/\/www.commentcamarche.net\/informatique\/windows\/guide-de-windows\/\" title=\"Windows\" rel=\"nofollow noopener\" target=\"_blank\">Windows<\/a> tr\u00e8s populaire, a remarqu\u00e9 sur Reddit qu&rsquo;un site dont il n&rsquo;\u00e9tait pas \u00e0 l&rsquo;origine utilisait le nom et le logo de son application.<\/p>\n<p>Le domaine wintoys.app pr\u00e9sentait des informations inexactes sur son logiciel, avec une mise en page soign\u00e9e destin\u00e9e \u00e0 convaincre n&rsquo;importe quel visiteur d&rsquo;avoir affaire \u00e0 la page officielle. En tentant de remonter jusqu&rsquo;au propri\u00e9taire du domaine, il a d\u00e9couvert que l&rsquo;adresse email associ\u00e9e \u00e0 son enregistrement \u00e9tait li\u00e9e \u00e0 plus de 70\u00a0autres sites, tous construits selon le m\u00eame mod\u00e8le.<\/p>\n<p>Faux sites d&rsquo;applis Windows : une op\u00e9ration in\u00e9dite<\/p>\n<p>Ce r\u00e9seau de sites coordonn\u00e9s usurpe l&rsquo;identit\u00e9 de dizaines d&rsquo;applications Windows populaires, cr\u00e9ant une menace inhabituelle et particuli\u00e8rement patiente pour les utilisateurs qui cherchent sur le web des utilitaires courants. Parmi les applications imit\u00e9es figurent Wintoys, <a href=\"https:\/\/www.commentcamarche.net\/powertoys\/\" title=\"Microsoft PowerToys\" rel=\"nofollow noopener\" target=\"_blank\">PowerToys<\/a> \u2013 l&rsquo;outil officiel de Microsoft lui-m\u00eame \u2013, CrystalDiskMark, WinUtil, EasyBCD, FreeFileSync, Lively Wallpaper, SpaceSniffer, HashCat et bien d&rsquo;autres. Ces faux sites apparaissent dans la plupart des cas au-dessus des vraies pages des projets dans les r\u00e9sultats Google \u2013 ce qui en fait un pi\u00e8ge d&rsquo;autant plus efficace que l&rsquo;internaute qui cherche \u00e0 t\u00e9l\u00e9charger un logiciel fait naturellement confiance aux premiers r\u00e9sultats.<\/p>\n<p><a class=\"fancy\" href=\"https:\/\/img-19.commentcamarche.net\/Shj_lUzNdhStPFwsusv9nQ5i1AA=\/1080x\/smart\/561edf4085f841d286e9038bb1b2f99f\/ccmcms-commentcamarche\/39508521.png\" rel=\"nofollow noopener\" target=\"_blank\"><img decoding=\"async\" alt=\"\" src=\"https:\/\/www.europesays.com\/ch-fr\/wp-content\/uploads\/2026\/07\/39508521.png\"\/><\/a><\/p>\n<p>\u00a9\u00a0u\/Bogdan_X via Reddit<\/p>\n<p>La liste des 72\u00a0domaines identifi\u00e9s comprend notamment wintoys.app, powertoys.app, crystaldiskmark.net, winutil.app, freefilesync.net, spacesniffer.app, quickassistapp.com, hashcat.app et christitustool.com. Plusieurs de ces domaines sont encore en construction au moment de la d\u00e9couverte, ce qui indique que l&rsquo;op\u00e9ration vient de d\u00e9marrer et continue de s&rsquo;\u00e9tendre.<\/p>\n<p>Voici la liste \u00e9tablie par <a href=\"https:\/\/www.neowin.net\/reports\/scammers-are-setting-up-fake-websites-to-download-windows-applications-in-latest-operation\/?utm_source=rss\" rel=\"nofollow noopener\" target=\"_blank\">Neowin<\/a>, rang\u00e9e par ordre alphab\u00e9tique pour une meilleure lisibilit\u00e9 :<\/p>\n<p>\t10mintimer.com<br \/>\n\tarduinodroid.com<br \/>\n\tbeardlib.com<br \/>\n\tbepisdb.com<br \/>\n\tchatmate.info<br \/>\n\tchristitustool.com<br \/>\n\tcrystaldiskinfo.app<br \/>\n\tcrystaldiskmark.net<br \/>\n\tcursorslibrary.com<br \/>\n\tcxxdroid.com<br \/>\n\tdaijisho.app<br \/>\n\tdarktable.app<br \/>\n\tdroidkit.pro<br \/>\n\tdshidmini.app<br \/>\n\teasybcd.app<br \/>\n\tfakeflashtest.com<br \/>\n\tfindoutdate.com<br \/>\n\tfreefilesync.net<br \/>\n\tfreeminutetimer.com<br \/>\n\tfreewheelofnames.com<br \/>\n\tfurfsky.com<br \/>\n\tgliden64.com<br \/>\n\tguiformat.app<br \/>\n\thakchi2.com<br \/>\n\thashcat.app<br \/>\n\thddsentinel.com<br \/>\n\thifiasm.com<br \/>\n\tiso2god.com<br \/>\n\tje2be.com<br \/>\n\tkalkulyator.com<br \/>\n\tlax1dude.com<br \/>\n\tliveclockwithseconds.com<br \/>\n\tlspconfig.com<br \/>\n\tmimalloc.com<br \/>\n\tmoliyachi.com<br \/>\n\tmongosh.com<br \/>\n\tmouse-clicker.com<br \/>\n\tmouse-cursors.com<br \/>\n\tmouse-mover.com<br \/>\n\tmousecape.app<br \/>\n\tmousecape.net<br \/>\n\tmove-mouse.com<br \/>\n\tmovemouse.net<br \/>\n\tmumuplayer.app<br \/>\n\tnircmd.net<br \/>\n\tnoisium.com<br \/>\n\tnotatnikonline.com<br \/>\n\tocrmypdf.com<br \/>\n\tpower-toys.com<br \/>\n\tpowertoys.app<br \/>\n\tproductkeyscanner.com<br \/>\n\tpwndbg.com<br \/>\n\tpyjwt.com<br \/>\n\tquickassistapp.com<br \/>\n\tretraitedz.com<br \/>\n\trezygisk.com<br \/>\n\tsageattention.com<br \/>\n\tsearchmyfiles.com<br \/>\n\tshellmenuview.com<br \/>\n\tshowmore.app<br \/>\n\tsimplestickynotes.app<br \/>\n\tskse64.com<br \/>\n\tspacesniffer.app<br \/>\n\tthemouseclicker.com<br \/>\n\turlaubscountdown.com<br \/>\n\tusblogview.com<br \/>\n\twiblr.com<br \/>\n\twinexp.app<br \/>\n\twintoys.app<br \/>\n\twinutil.app<br \/>\n\twushowhide.com<br \/>\n\tzhpcleaner.com<\/p>\n<p>Faux sites d&rsquo;applis Windows\u00a0: un pi\u00e8ge en deux temps<\/p>\n<p>Ce qui rend cette campagne particuli\u00e8rement insidieuse, c&rsquo;est sa logique de construction progressive. Le danger imm\u00e9diat n&rsquo;est pas n\u00e9cessairement que chaque faux site distribue d\u00e9j\u00e0 un logiciel malveillant aujourd&rsquo;hui \u2013 c&rsquo;est que ces sites sont construits pour para\u00eetre l\u00e9gitimes, attirer du trafic via Google et \u00e9tablir la confiance avant que leurs op\u00e9rateurs d\u00e9cident de transformer un bouton de t\u00e9l\u00e9chargement en vecteur d&rsquo;infection.<\/p>\n<p>Au moment de la d\u00e9couverte, certains sites redirigeaient m\u00eame vers le vrai <a href=\"https:\/\/www.commentcamarche.net\/microsoft\/\" title=\"Microsoft\" rel=\"nofollow noopener\" target=\"_blank\">Microsoft<\/a> Store \u2013 une pr\u00e9caution astucieuse pour \u00e9viter les poursuites judiciaires, et surtout pour renforcer la cr\u00e9dibilit\u00e9 du site aux yeux des visiteurs. Une petite mention en bas de page indiquait bien \u00ab\u00a0Not affiliated with\u00a0\u00bb suivi du nom du logiciel, mais r\u00e9dig\u00e9e en anglais en tout petits caract\u00e8res, elle passe inaper\u00e7ue pour la quasi-totalit\u00e9 des visiteurs.<\/p>\n<p>Certaines applications de cette liste ont d\u00e9j\u00e0 vu leurs faux sites confirm\u00e9s comme distributeurs actifs de logiciels malveillants. Ils pourraient distribuer un programme d&rsquo;installation corrompu qui installe silencieusement un service d&rsquo;acc\u00e8s \u00e0 distance sur le PC de la victime \u2013 ouvrant ainsi une porte d\u00e9rob\u00e9e que les pirates peuvent utiliser \u00e0 leur guise\u00a0: vol de donn\u00e9es, espionnage, ran\u00e7ongiciel, voire revente de l&rsquo;acc\u00e8s \u00e0 d&rsquo;autres groupes criminels.<\/p>\n<p>Lorsque Bogdan_X a signal\u00e9 le domaine wintoys.app \u00e0 Cloudflare, le service de protection r\u00e9seau a r\u00e9agi rapidement en affichant une alerte \u00ab\u00a0Suspected Phishing\u00a0\u00bb d\u00e8s la visite du site. Cette alerte est apparue en moins d&rsquo;une heure apr\u00e8s le signalement. Mais le formulaire d&rsquo;abus de Cloudflare n&rsquo;accepte qu&rsquo;un seul domaine par signalement \u2013 et malgr\u00e9 l&rsquo;\u00e9num\u00e9ration des 72\u00a0domaines dans sa soumission, les 71\u00a0autres sont rest\u00e9s sans protection.<\/p>\n<p>Les 72\u00a0domaines originaux ont depuis \u00e9t\u00e9 ajout\u00e9s \u00e0 la liste de blocage DNS Hagezi, une liste de filtrage publique utilis\u00e9e par des millions de personnes, qui bloquera d\u00e9sormais automatiquement ces sites pour tous ceux qui l&rsquo;utilisent. Mais cette protection reste partielle\u00a0: elle ne concerne que les utilisateurs ayant configur\u00e9 ce filtre, et les pirates peuvent cr\u00e9er de nouveaux domaines plus rapidement que la communaut\u00e9 ne peut les recenser.<\/p>\n<p>Le fait que les domaines aient \u00e9t\u00e9 enregistr\u00e9s via Epik Inc., qui inclut syst\u00e9matiquement la protection WHOIS dans tous ses enregistrements, complique encore les recherches. Lorsque Bogdan_X a signal\u00e9 les domaines \u00e0 l&rsquo;h\u00e9bergeur, celui-ci a bien mis fin aux services du fraudeur \u2013 mais ce dernier a simplement migr\u00e9 vers un autre h\u00e9bergeur. La r\u00e9sistance de cette infrastructure aux tentatives de neutralisation est caract\u00e9ristique des op\u00e9rations men\u00e9es par des groupes organis\u00e9s.<\/p>\n<p>Faux sites d&rsquo;applis Windows\u00a0: comment se prot\u00e9ger concr\u00e8tement<\/p>\n<p>La r\u00e8gle d&rsquo;or est simple \u00e0 formuler, mais souvent oubli\u00e9e dans la pratique\u00a0: ne t\u00e9l\u00e9chargez les applications Windows que depuis le site officiel du d\u00e9veloppeur, sa page GitHub ou le Microsoft Store, jamais depuis un r\u00e9sultat de recherche Google, aussi convaincant soit-il.<\/p>\n<p>Quelques r\u00e9flexes compl\u00e9mentaires m\u00e9ritent d&rsquo;\u00eatre adopt\u00e9s syst\u00e9matiquement. V\u00e9rifiez toujours l&rsquo;URL exacte avant de cliquer sur un lien de t\u00e9l\u00e9chargement \u2013 une lettre diff\u00e9rente, une extension inhabituelle (.app au lieu de .com, .net au lieu du domaine officiel) doit alerter imm\u00e9diatement. Si un navigateur ou un service comme Cloudflare affiche un avertissement, ne passez jamais outre. Et si vous avez r\u00e9cemment t\u00e9l\u00e9charg\u00e9 l&rsquo;un des logiciels concern\u00e9s depuis un site dont vous n&rsquo;\u00eates plus certain de la l\u00e9gitimit\u00e9, un passage par un antivirus \u00e0 jour s&rsquo;impose sans d\u00e9lai.<\/p>\n","protected":false},"excerpt":{"rendered":"Une op\u00e9ration in\u00e9dite de cybercriminels vient d&rsquo;\u00eatre mise au jour\u00a0: plus de 70\u00a0sites usurpent l&rsquo;identit\u00e9 d&rsquo;applis Windows tr\u00e8s&hellip;\n","protected":false},"author":2,"featured_media":237231,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[7],"tags":[52423,203,205,5889,208,29651,61,57,59,58,23,60,62,4616,2079],"class_list":["post-237230","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sciences-et-technologies","tag-cms-commentcamarche-38555","tag-controller-content","tag-format-papier","tag-microsoft","tag-parallaxeinfeed","tag-powertoys","tag-science","tag-science-and-technology","tag-sciences","tag-sciences-et-technologies","tag-suisse","tag-technologies","tag-technology","tag-virus","tag-windows"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_fr\/117003065153580614","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts\/237230","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/comments?post=237230"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts\/237230\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/media\/237231"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/media?parent=237230"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/categories?post=237230"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/tags?post=237230"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}