Malwarebytes Labs виявила 41 оманливий сайт завантажень, які імітують популярні Windows-програми й ігри, а потім підштовхують відвідувача до встановлення підписаного Download Studio. Деякі сторінки вставляють у видиме посилання справжню адресу Steam або VideoLAN, тому браузер показує її під час наведення. Але JavaScript окремо обробляє клік, скасовує очікуваний перехід і веде через партнерський редирект.
Досліджений файл мав розмір близько 73 МБ, називав себе DS-Setup.exe і був підписаний Grand Media, TOV. Це не доводить, що поточний інсталятор є шкідливим ПЗ. Натомість це доводить інше: справжнє на вигляд посилання й дійсний підпис усе одно можуть доставити програму, яку користувач не збирався встановлювати.
Кому можуть трапитися фейкові сайти?
Кампанія використовує звичні пошукові цілі: VLC, 7-Zip, Paint.NET, VMware, Total Commander, Foxit PDF, AIMP, Recuva, Counter-Strike, Roblox, Fallout, PUBG, The Witcher та інші програми й ігри. Один із сайтів навіть обіцяв PC-версію Grand Theft Auto VI. Бренд змінюється, але зафіксована дослідниками кінцева програма залишається тією самою — Download Studio.
| Що сталося | Ризик і дії |
|---|---|
| Ви лише відкрили сторінку | Закрийте її та відкрийте сайт розробника в новій вкладці або з перевіреної закладки. Сам перегляд сторінки не встановлює Download Studio. |
| Ви натиснули кнопку, але скасували збереження | Перевірте кінцеву адресу й список завантажень у браузері. Не повертайтеся на той самий сайт для повторної спроби. |
Ви завантажили DS-Setup.exe, але не запускали його | Не відкривайте файл, перевірте Properties, а потім видаліть або помістіть його в карантин. Потрібну програму завантажте з офіційного сайту. |
| Ви запустили інсталятор | Видаліть неочікувані компоненти Download Studio, перевірте асоціації torrent і magnet та налаштування оновлення, а потім виконайте повне сканування. |
| Попередження, невідомі завдання, розширення чи трафік тривають | Від’єднайте ПК від мережі, збережіть інсталятор та історію браузера й перевірте можливу ширшу компрометацію. |
Як підмінюється справжнє на вигляд посилання
Звичайне HTML-посилання має адресу, яку браузер може показати під час наведення. Водночас сторінка може додати обробник кліку: він блокує стандартний перехід і відкриває іншу адресу. У цій кампанії справжнє посилання створює відчуття безпеки, а реальний маршрут контролює JavaScript. Наведення курсора залишається корисною перевіркою, але не є остаточним доказом.
Так само працює межа довіри для цифрового підпису. Windows Authenticode допомагає визначити підписувача й виявити зміни після підписання. Він не засвідчує, що файл є програмою, названою на сторінці, що видавець збігається з очікуваним, або що поведінка програми бажана.
Перевірте, що насправді містить DS-Setup.exe
Натисніть на файл правою кнопкою, відкрийте Properties і порівняйте вкладки Details та Digital Signatures. У зразку з дослідження назва файла й продукту — Download Studio, власник copyright — Grand Media, а original filename — DS-Setup.exe. Його SHA-256: 9a3f6e69c12cb814c45862219ecb17e9ab7744877c9da1c49f3ea046437f8fca.

Ці поля показують підміну, якщо сторінка обіцяла VLC, 7-Zip або іншу програму. Однак це не універсальний вердикт безпеки: видавець сам заповнює значення Details, а шкідливий файл теж може використовувати переконливі назви. Перевіряйте весь ланцюжок: офіційний домен, очікуваного видавця, назву продукту, filename і поведінку інсталятора.
Що робить поточний інсталятор і чого це не доводить
Зафіксований інсталятор запускав Download Studio, містив torrent-компоненти, пропонував зареєструвати посилання torrent і magnet та вмикав автоматичне оновлення. Редирект містив affiliate tracking, що вказує на комерційний мотив розповсюдження. Malwarebytes не встановила, що поточний зразок є шкідливим ПЗ, тому називати кожну інсталяцію Download Studio зараженням було б перебільшенням.
Неочікуване встановлення все одно важливе. Користувач, який шукав VLC або гру, не погоджувався на інший torrent-клієнт і updater. Оновлювач Download Studio зловживали в окремому інциденті 2020 року для доставки бекдора, але ця історія не доводить, що та сама атака відбувається зараз.
Як видалити неочікуваний Download Studio
- Зупиніть нові завантаження й запуски. Не тестуйте той самий інсталятор повторно й не використовуйте оманливу сторінку для іншої копії.
- Спочатку зафіксуйте факти. Запишіть URL сторінки, час завантаження, filename, hash, підписувача й те, чи файл запускався.
- Видаліть програму, яку ви не замовляли. Скористайтеся Settings > Apps, а потім перевірте, чи посилання torrent або magnet досі відкриваються в Download Studio.
- Перегляньте оновлення й автозапуск. Шукайте неочікуваний updater, startup entry, service, scheduled task, browser extension або змінену default app.
- Виконайте повне сканування. Видалення видимої програми не доводить відсутність updater, bundled module, scheduled task, browser change або окремого payload. Запустіть повне сканування Gridinsoft Anti-Malware, видаліть підтверджені знахідки, перезавантажте ПК і повторіть перевірку, якщо попередження чи небажана поведінка повертаються.
- Розширюйте реагування лише за наявності доказів. Якщо є remote access, викрадені сесії, нові акаунти, exclusions у засобі захисту або невідомі вихідні з’єднання, ізолюйте ПК. Важливі сесії змінюйте з чистого пристрою, коли ризик для акаунтів реальний.
Як уникнути пастки «підписано, але не те»
- Відкривайте офіційний домен розробника або перевірений store безпосередньо. Для VLC використовуйте сайт VideoLAN.
- Не покладайтеся лише на hover-preview. Після кліку перевірте address bar і файл, який справді завантажився.
- Порівнюйте підписувача з очікуваним видавцем. Дійсний підпис незнайомої компанії — це невідповідність, а не гарантія.
- Закривайте сторінки, які вимагають окремий download manager для програми, яку розробник зазвичай віддає напряму.
- Схожа кампанія SourTrade збирала унікальний EXE в браузері, тому чистий компонент або знайомий бренд теж не замінює перевірку джерела.
Інша кампанія фейкових завантажень використовувала шкідливе DLL-loading для встановлення ScreenConnect і AsyncRAT. Матеріал про ScreenConnect і AsyncRAT описує доведений malware-ланцюжок; для Download Studio потрібна інша межа, бо поточний зразок не був підтверджений як шкідливе ПЗ.
FAQ
Download Studio — це вірус?
Дослідження серпня 2026 року не встановило, що перевірений інсталятор Download Studio є шкідливим ПЗ. Підтверджена проблема — оманливе розповсюдження: люди просили іншу програму, але їх перенаправляли до Download Studio. Видаліть його, якщо встановлення було неусвідомленим, і проскануйте ПК, якщо файл запускався або симптоми тривають.
Дійсний цифровий підпис робить DS-Setup.exe безпечним?
Ні. Дійсний підпис допомагає визначити підписувача й перевірити цілісність файла після підписання. Він не доводить, що Download Studio є програмою, яку обіцяла сторінка або яку ви хотіли встановити.
Джерела
- Malwarebytes Labs. «41 deceptive download sites show a real link, then send you somewhere else», 19 серпня 2026 року. Аналіз кампанії та індикатори.
- Microsoft. «Authenticode», Microsoft Learn, доступ 19 серпня 2026 року. Призначення підпису й межа довіри.
- VideoLAN. «VLC media player», доступ 19 серпня 2026 року. Офіційний шлях завантаження VLC.
