41 фейковий сайт підмінює завантаження на Download Studio

Дослідники знайшли 41 фейковий сайт: під час наведення він показує справжнє посилання, але клік веде до підписаного Download Studio. Перевірте DS-Setup.exe та безпечно відреагуйте.

Курсор миші згинає довірений шлях завантаження до іншого підписаного інсталятора.

Malwarebytes Labs виявила 41 оманливий сайт завантажень, які імітують популярні Windows-програми й ігри, а потім підштовхують відвідувача до встановлення підписаного Download Studio. Деякі сторінки вставляють у видиме посилання справжню адресу Steam або VideoLAN, тому браузер показує її під час наведення. Але JavaScript окремо обробляє клік, скасовує очікуваний перехід і веде через партнерський редирект.

Досліджений файл мав розмір близько 73 МБ, називав себе DS-Setup.exe і був підписаний Grand Media, TOV. Це не доводить, що поточний інсталятор є шкідливим ПЗ. Натомість це доводить інше: справжнє на вигляд посилання й дійсний підпис усе одно можуть доставити програму, яку користувач не збирався встановлювати.

Кому можуть трапитися фейкові сайти?

Кампанія використовує звичні пошукові цілі: VLC, 7-Zip, Paint.NET, VMware, Total Commander, Foxit PDF, AIMP, Recuva, Counter-Strike, Roblox, Fallout, PUBG, The Witcher та інші програми й ігри. Один із сайтів навіть обіцяв PC-версію Grand Theft Auto VI. Бренд змінюється, але зафіксована дослідниками кінцева програма залишається тією самою — Download Studio.

Що сталосяРизик і дії
Ви лише відкрили сторінкуЗакрийте її та відкрийте сайт розробника в новій вкладці або з перевіреної закладки. Сам перегляд сторінки не встановлює Download Studio.
Ви натиснули кнопку, але скасували збереженняПеревірте кінцеву адресу й список завантажень у браузері. Не повертайтеся на той самий сайт для повторної спроби.
Ви завантажили DS-Setup.exe, але не запускали йогоНе відкривайте файл, перевірте Properties, а потім видаліть або помістіть його в карантин. Потрібну програму завантажте з офіційного сайту.
Ви запустили інсталяторВидаліть неочікувані компоненти Download Studio, перевірте асоціації torrent і magnet та налаштування оновлення, а потім виконайте повне сканування.
Попередження, невідомі завдання, розширення чи трафік триваютьВід’єднайте ПК від мережі, збережіть інсталятор та історію браузера й перевірте можливу ширшу компрометацію.

Як підмінюється справжнє на вигляд посилання

Звичайне HTML-посилання має адресу, яку браузер може показати під час наведення. Водночас сторінка може додати обробник кліку: він блокує стандартний перехід і відкриває іншу адресу. У цій кампанії справжнє посилання створює відчуття безпеки, а реальний маршрут контролює JavaScript. Наведення курсора залишається корисною перевіркою, але не є остаточним доказом.

Так само працює межа довіри для цифрового підпису. Windows Authenticode допомагає визначити підписувача й виявити зміни після підписання. Він не засвідчує, що файл є програмою, названою на сторінці, що видавець збігається з очікуваним, або що поведінка програми бажана.

Перевірте, що насправді містить DS-Setup.exe

Натисніть на файл правою кнопкою, відкрийте Properties і порівняйте вкладки Details та Digital Signatures. У зразку з дослідження назва файла й продукту — Download Studio, власник copyright — Grand Media, а original filename — DS-Setup.exe. Його SHA-256: 9a3f6e69c12cb814c45862219ecb17e9ab7744877c9da1c49f3ea046437f8fca.

Вкладка Details у Windows визначає DS-Setup.exe як Download Studio від Grand Media, TOV.
Отриманий файл називає себе Download Studio, а не VLC; вкладка Details показує цю невідповідність. Джерело: Malwarebytes Labs.

Ці поля показують підміну, якщо сторінка обіцяла VLC, 7-Zip або іншу програму. Однак це не універсальний вердикт безпеки: видавець сам заповнює значення Details, а шкідливий файл теж може використовувати переконливі назви. Перевіряйте весь ланцюжок: офіційний домен, очікуваного видавця, назву продукту, filename і поведінку інсталятора.

Що робить поточний інсталятор і чого це не доводить

Зафіксований інсталятор запускав Download Studio, містив torrent-компоненти, пропонував зареєструвати посилання torrent і magnet та вмикав автоматичне оновлення. Редирект містив affiliate tracking, що вказує на комерційний мотив розповсюдження. Malwarebytes не встановила, що поточний зразок є шкідливим ПЗ, тому називати кожну інсталяцію Download Studio зараженням було б перебільшенням.

Неочікуване встановлення все одно важливе. Користувач, який шукав VLC або гру, не погоджувався на інший torrent-клієнт і updater. Оновлювач Download Studio зловживали в окремому інциденті 2020 року для доставки бекдора, але ця історія не доводить, що та сама атака відбувається зараз.

Як видалити неочікуваний Download Studio

  1. Зупиніть нові завантаження й запуски. Не тестуйте той самий інсталятор повторно й не використовуйте оманливу сторінку для іншої копії.
  2. Спочатку зафіксуйте факти. Запишіть URL сторінки, час завантаження, filename, hash, підписувача й те, чи файл запускався.
  3. Видаліть програму, яку ви не замовляли. Скористайтеся Settings > Apps, а потім перевірте, чи посилання torrent або magnet досі відкриваються в Download Studio.
  4. Перегляньте оновлення й автозапуск. Шукайте неочікуваний updater, startup entry, service, scheduled task, browser extension або змінену default app.
  5. Виконайте повне сканування. Видалення видимої програми не доводить відсутність updater, bundled module, scheduled task, browser change або окремого payload. Запустіть повне сканування Gridinsoft Anti-Malware, видаліть підтверджені знахідки, перезавантажте ПК і повторіть перевірку, якщо попередження чи небажана поведінка повертаються.
  6. Розширюйте реагування лише за наявності доказів. Якщо є remote access, викрадені сесії, нові акаунти, exclusions у засобі захисту або невідомі вихідні з’єднання, ізолюйте ПК. Важливі сесії змінюйте з чистого пристрою, коли ризик для акаунтів реальний.

Як уникнути пастки «підписано, але не те»

  • Відкривайте офіційний домен розробника або перевірений store безпосередньо. Для VLC використовуйте сайт VideoLAN.
  • Не покладайтеся лише на hover-preview. Після кліку перевірте address bar і файл, який справді завантажився.
  • Порівнюйте підписувача з очікуваним видавцем. Дійсний підпис незнайомої компанії — це невідповідність, а не гарантія.
  • Закривайте сторінки, які вимагають окремий download manager для програми, яку розробник зазвичай віддає напряму.
  • Схожа кампанія SourTrade збирала унікальний EXE в браузері, тому чистий компонент або знайомий бренд теж не замінює перевірку джерела.

Інша кампанія фейкових завантажень використовувала шкідливе DLL-loading для встановлення ScreenConnect і AsyncRAT. Матеріал про ScreenConnect і AsyncRAT описує доведений malware-ланцюжок; для Download Studio потрібна інша межа, бо поточний зразок не був підтверджений як шкідливе ПЗ.

FAQ

Download Studio — це вірус?

Дослідження серпня 2026 року не встановило, що перевірений інсталятор Download Studio є шкідливим ПЗ. Підтверджена проблема — оманливе розповсюдження: люди просили іншу програму, але їх перенаправляли до Download Studio. Видаліть його, якщо встановлення було неусвідомленим, і проскануйте ПК, якщо файл запускався або симптоми тривають.

Дійсний цифровий підпис робить DS-Setup.exe безпечним?

Ні. Дійсний підпис допомагає визначити підписувача й перевірити цілісність файла після підписання. Він не доводить, що Download Studio є програмою, яку обіцяла сторінка або яку ви хотіли встановити.

Джерела

  1. Malwarebytes Labs. «41 deceptive download sites show a real link, then send you somewhere else», 19 серпня 2026 року. Аналіз кампанії та індикатори.
  2. Microsoft. «Authenticode», Microsoft Learn, доступ 19 серпня 2026 року. Призначення підпису й межа довіри.
  3. VideoLAN. «VLC media player», доступ 19 серпня 2026 року. Офіційний шлях завантаження VLC.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.