Noticias

Apps falsas de Windows con malware: 72 sitios truchos que Google pone antes que el oficial

Ilustración editorial: sitios truchos que imitan apps de Windows para colar malware

Si buscás en Google una app conocida de Windows —PowerToys, CrystalDiskMark, Wintoys, EasyBCD— y hacés clic en el primer resultado, cuidado: puede que estés bajando malware. Investigadores destaparon una red de 72 apps falsas de Windows con malware: sitios truchos que copian a las herramientas reales, rankean por encima de las páginas oficiales en Google y Bing, y en vez del programa te dejan un ladrón de contraseñas y wallets de criptomonedas. Lo peor: la trampa está diseñada para que parezca legítima hasta el último segundo.

Apps falsas de Windows con malware: resultado de búsqueda trucho que aparece antes que el sitio oficial

Antes de que entres en pánico: si bajás siempre de la Microsoft Store o del sitio oficial del desarrollador, no te toca. Pero el caso es un manual de cómo funcionan estas estafas hoy —con SEO, IA y un sistema que filtra hasta a los investigadores— y por qué el viejo hábito de «bajo lo primero que aparece» salió carísimo. Te lo contamos entero, con los datos y sin humo.

Qué son las apps falsas de Windows con malware y por qué aparecen primero

La historia la disparó una persona sola. Bogdan_X, el desarrollador de Wintoys (una utilidad muy usada para afinar Windows), tiene la costumbre de googlear el nombre de su propia app para leer reseñas. Un día se cruzó con wintoys.app: un sitio que se hacía pasar por el suyo, montado sobre WordPress, con textos genéricos generados por IA y usando su logo viejo. Tirando de un único correo escondido en el registro del dominio (WHOIS), rastreó 72 dominios que hacían lo mismo con decenas de apps populares de Windows. Su hilo en Reddit encendió la alarma y medios como Windows Latest lo levantaron el 27 de julio de 2026.

Busco seguido el nombre de mi app en Google y me topé con un wintoys.app trucho: hecho en WordPress, con textos genéricos escritos por IA y con mi logo viejo. Tirando de un solo email del WHOIS aparecieron otros 71 dominios iguales.u/Bogdan_X, desarrollador de Wintoys, en r/Windows11 — vía Windows Latest

Estos 72 dominios no son un capricho suelto: forman parte de un ecosistema de distribución de malware mucho más grande que la firma Check Point Research ya había documentado a principios de junio de 2026, en su informe «Impersonation, Click Hijacking, and TDS». Ahí Check Point contó más de 100 sitios de suplantación —un subconjunto de alto riesgo imita herramientas de desarrolladores y de seguridad como Ghidra o dnSpy— y contabilizó más de 5.000 envíos a VirusTotal entre los archivos relacionados. El cluster de 72 apps de Windows que encontró Bogdan_X es la cara más nueva y «de consumidor» de esa misma máquina.

DatoDetalle
Qué esRed de 72 dominios que copian apps populares de Windows
Cómo te lleganRankean por encima del sitio oficial en Google y Bing (SEO poisoning)
Qué instalanLadrones de datos y de cripto (RemusStealer, AnimateClipper) vía un loader
Quién lo destapóBogdan_X, el dev de Wintoys, googleando su propia app
EscalaParte de un ecosistema de 100+ sitios; 5.000+ envíos a VirusTotal (Check Point)
RegistroMovidos de Epik a Dynadot en julio de 2026 (según Windows Latest)
¿Tenés que hacer algo?Sí: por una vez, el «no hagas nada» no aplica — bajá solo de fuentes oficiales
Infografía de cómo funciona la trampa: del resultado en Google al sitio falso, el TDS y la descarga con malware

El anzuelo: cómo un sitio trucho termina antes que el oficial

Acá está lo tramposo del asunto, y explica por qué cae gente que «sabe». Los atacantes no hackean nada: compran la confianza de Google. Registran dominios parecidos al oficial (livelywallpaper.app, signalrgb.io, wintoys.app), los llenan de contenido con IA para posicionarlos, y esperan. Según describe Check Point, la infraestructura estuvo armada y posicionada antes de servir una sola carga maliciosa: primero rankear, después envenenar. A esa técnica de posicionar sitios falsos arriba de los reales se la llama SEO poisoning.

Cuando llegás al sitio, el botón de descarga muestra un enlace de GitHub de aspecto legítimo si pasás el mouse por encima. Pero al hacer clic, se dispara un JavaScript alojado en servidores de Amazon CloudFront que te manda a un TDS (Traffic Distribution System): un portero que decide qué te entrega. Y es un portero paranoico. Si detecta que sos un investigador —una VPN, un centro de datos, un segundo intento desde la misma IP— te sirve algo inofensivo, como el navegador Opera, para que la descarga parezca limpia. Solo a la víctima «buena» (primera visita, clic confirmado, IP residencial) le entrega el veneno. Por eso los propios desarrolladores a veces bajaban su app «falsa» y no veían nada raro.

Para entender de dónde viene esta ola —búsquedas envenenadas que sirven malware— este video de la firma de seguridad Red Canary lo explica bien (es cobertura de terceros, no un video oficial de esta campaña):

Qué te roban: RemusStealer, AnimateClipper y un loader llamado SessionGate

Si caés, lo que baja no es «un virus» genérico: es una batería de herramientas pensadas para vaciarte la vida digital. Check Point identificó tres familias atadas al mismo ecosistema, más un caso concreto de instalador troyanizado que salió a la luz esta misma semana.

AmenazaQué esQué te hace
RemusStealerLadrón de datos (variante de Lumma Stealer)Roba de 20+ navegadores y apunta a 332 extensiones, entre ellas 220 wallets de cripto, 77 gestores de contraseñas y 18 apps de doble factor
AnimateClipper«Clipper» de criptomonedasVigila tu portapapeles y cambia la dirección de wallet que copiás por la del atacante — el pago se va a otro lado (en 20+ blockchains)
SessionGateLoader multi-etapa nuevoEl repartidor: entrega las otras cargas con un payload de un solo uso por sesión para esquivar el análisis
Caso Lively WallpaperInstalador troyanizadoTraía una DLL sin firmar + acceso remoto (ScreenConnect) + software que revende tu ancho de banda
Ilustración de los tres bichos: RemusStealer robando contraseñas y wallets, AnimateClipper cambiando direcciones de cripto y SessionGate como loader

El caso de Lively Wallpaper (una app open-source para fondos animados) es el más ilustrativo, porque el propio proyecto lo documentó en su repositorio oficial de GitHub: el sitio falso servía un instalador que, junto a un componente legítimo de Microsoft DirectX, colaba una DLL sin firma válida que creaba un servicio con permisos de sistema y dejaba la puerta abierta. No fue el único: el equipo de SignalRGB también avisó que un clon suyo llegó a rankear cerca del tope en Bing, y salió a pedirle a su comunidad que reaccionara rápido.

Si descargaste desde ese sitio, borrá el archivo y corré un escaneo completo de malware.Equipo de SignalRGB, alertando a su comunidad en Reddit — vía Windows Latest

Cómo bajar software sin comerte un infostealer

La buena noticia: esta amenaza se esquiva casi entera con hábitos, y la mayoría son gratis. La regla de oro es una sola —no bajes del primer resultado de una búsqueda— y de ahí para abajo, capas que se suman.

DefensaTipoPor qué ayuda
Bajar solo de Microsoft Store o del GitHub/sitio oficial del devGratisCorta el ataque en la raíz: nunca tocás el dominio falso
Mirar el dominio en la barra antes de descargarGratisLos truchos usan nombres parecidos (…app, …io) — compararlo rompe el engaño
Revisar la firma digital del instalador (clic derecho → Propiedades → Firmas digitales)GratisEl payload de Lively se apoyaba en una DLL sin firmar: una señal directa de alarma
Escanear el archivo en VirusTotal antes de abrirloGratis70+ motores lo revisan; muchas de estas muestras ya están marcadas (no es infalible con archivos nuevos)
SmartScreen y Smart App ControlWindowsAvisan o bloquean sitios y ejecutables de baja reputación o sin firma — justo el patrón de Lively
Un antivirus con protección web y en tiempo realPagoCapa extra: bloquea dominios ya reportados y detecta instaladores troyanizados conocidos
Infografía con el checklist para descargar software sin infectarte: fuentes oficiales, firma digital, VirusTotal y antivirus con protección web

Seamos honestos con la última capa: un antivirus no es una bala de plata acá. El SEO poisoning esquiva la reputación, la DLL de Lively era nueva y RemusStealer corre en memoria para eludir la detección por firmas. Pero como defensa en profundidad —una capa más que vigila las descargas y frena dominios ya denunciados— suma, sobre todo si sos de los que instalan mucho software. Lo que no sirve es confiarse: la mejor protección sigue siendo el clic que no diste.

Cloudflare marcó el dominio como phishing en menos de una hora. Pero denuncié los 72 y los otros 71 probablemente sigan online.u/Bogdan_X, sobre lo difícil que es bajar estos sitios — vía Windows Latest

¿Y esto qué significa para vos?

Persona en Latinoamérica descargando una app de Windows desde la tienda oficial en lugar del primer resultado de Google

Bajemos a tierra, que en Latinoamérica esto pega fuerte. Somos la región del «buscá X gratis y bajá lo primero que salga», y esa costumbre es exactamente el anzuelo de esta campaña. La lección número uno no cuesta plata: andá directo al sitio oficial o a la Microsoft Store, no al primer resultado ni al anuncio patrocinado. Si dudás de un dominio, es la misma disciplina que aplicamos cuando te contamos del phishing con IA a cuentas de Microsoft 365: parar dos segundos antes de hacer clic.

La número dos: cuando se trata del sistema operativo en sí, la fuente oficial no es opcional. Un Windows bajado de cualquier lado es la puerta grande para que te metan cualquier cosa; por eso armamos la guía para descargar Windows 10 y 11 legalmente, desde los servidores de Microsoft. Y si querés una capa extra que vigile tus descargas y bloquee dominios ya reportados, un antivirus con protección web y anti-phishing es una compra razonable —no porque reemplace el sentido común, sino porque lo acompaña.

Preguntas frecuentes sobre los sitios falsos de apps de Windows

¿Cómo sé si el sitio de descarga es falso?

Mirá el dominio en la barra de direcciones y verificá que sea el del proyecto oficial: los truchos usan variantes como «…app» o «…io» y logos viejos. Desconfiá si llegaste por el primer resultado de Google o por un anuncio. Lo más seguro es entrar a la Microsoft Store o al GitHub/sitio oficial del desarrollador directamente.

Bajé una de estas apps, ¿qué hago ahora?

Borrá el instalador, desconectá el equipo de internet y corré un escaneo completo con tu antivirus. Cambiá las contraseñas importantes desde otro dispositivo —sobre todo mail, banco y wallets de cripto— y activá el doble factor. Si manejás criptomonedas, revisá que no te hayan cambiado direcciones de wallet guardadas.

¿El antivirus de Windows me protege de esto?

Ayuda: Microsoft Defender con SmartScreen y Smart App Control puede frenar sitios y archivos de baja reputación o sin firma. Pero ninguna herramienta es infalible contra el SEO poisoning y el malware nuevo, así que la defensa real es el hábito de descargar solo desde fuentes oficiales.

¿Qué apps estaban siendo suplantadas?

Entre las confirmadas aparecen PowerToys, Wintoys, WinUtil, EasyBCD, CrystalDiskMark, Lively Wallpaper, SignalRGB, MKVToolNix, Mica For Everyone, FreeFileSync y HWiNFO, entre otras: en total 72 dominios. La mayoría son utilidades gratuitas y populares; también hay herramientas de desarrolladores y de seguridad como Ghidra. Son justo las que la gente busca y baja sin pensar.

¿Ya te habías cruzado un sitio trucho de estos? Contá tu caso en los comentarios ⬇️
Blindá tus descargas: elegí tu antivirus →

Deja un comentario