Поиск привычных утилит всё чаще превращается в ловушку: сайт выглядит как официальный, ссылка при наведении ведёт на GitHub, дизайн не вызывает подозрений, но первый же клик по кнопке загрузки может отправить пользователя на совсем другой адрес. Эксперт «Группы Астра» Кирилл Довгаль подчеркнул, что для российских компаний такая атака — особенно чувствительный риск. Команда Check Point Research описала новую мошенническую схему, где поддельные страницы проектов с открытым кодом и бесплатных программ направляли трафик к вредоносной инфраструктуре. Операторы кампании создавали сайты, похожие на порталы популярного программного обеспечения, включая Ghidra, dnSpy, ILSpy, SpiderFoot, grpcurl, MQTT Explorer и CrystalDiskMark. Часть доменов поднималась высоко в поисковой выдаче Google, поэтому пользователь мог принять подделку за настоящий сайт проекта. Страницы часто сохраняли ссылки на реальные репозитории, но загружали JavaScript-компонент через Amazon CloudFront, который перехватывал перво