Onderzoekers hebben een grootschalige operatie ontdekt waarbij nepwebsites open-source en freeware projecten imiteren om onwetende gebruikers via een Traffic Distribution System (TDS) door te sturen en malware te verspreiden. Volgens Check Point-onderzoeker Alexey Bukhteyev zijn deze sites goed ontworpen en lijken ze op het eerste gezicht legitieme projectportalen, soms met verwijzingen naar echte bronnen. De misleiding zit niet alleen in de inhoud van de pagina, maar vooral in wat er gebeurt zodra een gebruiker interactie aangaat.

De pagina's laden een JavaScript-laag gehost op CloudFront die een klik op een downloadknop omzet in een doorverwijzing naar een TDS. Dit systeem hanteert strikte voorwaarden, zoals een eerste bezoekstatus, verplichte klikbevestiging, anti-bot- en anti-analysemechanismen, filtering op VPN's en datacenters, en een limiet op het aantal bezoeken. Vermoedelijk is deze operatie gericht op het genereren van verkeer en het monetariseren daarvan, terwijl geselecteerde gebruikers worden doorgeleid naar malware-infrastructuur.

Een aantal van de nagemaakte sites bootsen bekende reverse-engineering en beveiligingstools na, zoals Ghidra, dnSpy en SpiderFoot. De aanvalsketens richten zich specifiek op gebruikers die via zoekmachines als Google naar deze tools zoeken, waardoor de nepwebsites hoog in de zoekresultaten verschijnen. Een vroege versie van deze campagne werd al in november 2025 gedocumenteerd. Uit bewijs blijkt dat de activiteit sinds september 2025 gaande is.

De nepwebsites proberen gunstige posities in zoekmachines te verkrijgen door gebruik te maken van de naam, het merk en de populariteit van de originele projecten. Hierdoor staan ze vaak hoger in Google dan de echte websites, wat hun zichtbaarheid vergroot en het aantal links en content maximaliseert. Aanvankelijk werden deze domeinen vooral gebruikt om verkeer te genereren en derden te laten adverteren, maar sinds januari 2026 zijn TDS-scripts toegevoegd en wordt de infrastructuur ingezet voor malwareverspreiding.

Een klik op de downloadknop start een TDS-omleidingsketen die uiteindelijk leidt tot het downloaden van malware. Opvallend is dat bij het zweven over de knop de legitieme URL van de tool wordt getoond, wat de site een schijn van legitimiteit geeft. De omleidingsketens zijn zo ontworpen dat herhaalde pogingen vanaf hetzelfde IP-adres leiden tot het downloaden van onschuldige software, zoals de Opera-browser of onnodige extensies.

Enkele van de via deze TDS verspreide malwarefamilies zijn SessionGate, een multi-stage loader die potentieel ongewenste applicaties installeert en uitgebreide anti-analyse bevat; Remus Stealer, een nieuwe informatieverzamelaar die data steelt uit meer dan twintig browsers en honderden extensies, waaronder cryptowallets en authenticatietools; en AnimateClipper, een cryptovalutaklipper die gekopieerde walletadressen vervangt om transacties te kapen. Analyse van VirusTotal-gegevens toont duizenden inzendingen van samples gerelateerd aan SessionGate.