
Безкоштовний медіаплеєр, архіватор чи новий ШІ-застосунок найчастіше шукають через пошуковик — і саме цим моментом користуються зловмисники. Інсталятор із неофіційного джерела може виглядати й працювати як оригінал, але разом із програмою встановити крадія паролів, засіб віддаленого доступу чи непотрібне ПЗ. Різниця між безпечним і небезпечним завантаженням зазвичай полягає не в антивірусі, а в джерелі, з якого взято файл.
Головне
Неофіційне джерело не гарантує, що файл ніхто не змінював: разом із програмою можна отримати інфостілер або засіб віддаленого доступу.
Сайти-двійники показують справжнє посилання на розробника, але після кліку віддають зовсім інший файл.
Найбезпечніші джерела — сайт розробника, Microsoft Store, Mac App Store і менеджери пакетів на кшталт WinGet чи Homebrew.
Дійсний цифровий підпис підтверджує, хто підписав файл, але не те, що завантажено саме потрібну програму.
Жоден легітимний сайт не просить вставляти команди у вікно «Виконати» чи термінал — це ознака атаки ClickFix.
Що таке неофіційне джерело програм і чим воно небезпечне
Офіційне джерело — це сайт розробника або магазин чи репозиторій, куди розробник сам публікує свою програму. Неофіційне — усе інше: сайти-«дзеркала» й файлові каталоги, торрент-трекери, посилання з реклами, чатів і коментарів, архіви з «крякнутими» версіями. Навіть якщо такий сайт колись роздавав чисті файли, ніщо не гарантує, що завтра інсталятор не підмінять.
Основні ризики такі:
Шкідливе ПЗ всередині інсталятора. Найчастіше це інфостілери — програми, що крадуть збережені в браузері паролі, файли cookie й дані криптогаманців, — або троянці віддаленого доступу.
Небажані «пасажири». Збірки з неофіційних сайтів доповнюють рекламними модулями, панелями інструментів і сторонніми менеджерами завантажень.
Застарілі версії. Файл на сторонньому сайті може роками не оновлюватися й містити вразливості, які розробник давно виправив.
Жодних оновлень і підтримки. Модифікована чи «зламана» програма не отримує виправлень безпеки.
Окремий ризик — піратські збірки та «кряки». Щоб такий інструмент запрацював, користувачеві зазвичай радять вимкнути антивірус або додати файл у винятки, тобто власноруч прибрати головний захисний барʼєр. Шкідливе ПЗ також маскують під ігри та ігрові утиліти — так, зокрема, поширювався Myth Stealer.
Як зловмисники підсовують фальшиві інсталятори
Реклама в пошуковій видачі
Перші позиції в пошуку часто займають оголошення з позначкою «Спонсоровано» або «Реклама». Зловмисники купують такі місця під запити на кшталт «завантажити Chrome» чи назви популярних утиліт. Malwarebytes описала кампанію, у якій реклама Google Chrome вела на проміжну сторінку в Google Sites, а звідти — на інсталятор браузера з вбудованим троянцем SecTopRAT. Безпечніше пропускати рекламні блоки й переходити на сайт розробника через органічний результат пошуку або закладку.
Сайти-двійники зі справжніми посиланнями
У серпні 2026 року Malwarebytes виявила мережу з 41 сайту, які імітували сторінки популярних ігор і програм для Windows — від VLC, 7-Zip і Paint.NET до Counter-Strike. Фальшива сторінка VLC містила справжню адресу завантаження з серверів VideoLAN і правильний номер версії. Під час наведення курсора браузер показував легітимне посилання, але скрипт на сторінці перехоплював клік і відправляв відвідувача на зовсім інший інсталятор. Тож давня порада «наведіть курсор і перевірте адресу» тут не рятує.
Серед приманок була навіть «PC-версія» GTA VI, хоча Rockstar анонсувала гру лише для PlayStation 5 та Xbox Series X|S. Усі сайти-приманки, перелічені дослідниками, розміщені в доменній зоні .ru.
Програма працює — але не тільки вона
Підробка не обовʼязково ламає систему чи викликає підозру. У квітні 2026 року Malwarebytes описала фальшивий інсталятор Google Antigravity — ШІ-інструменту для програмістів. Він коректно встановлював справжню програму, а паралельно непомітно передавав зловмисникам доступ до облікових записів користувача. Справжній Antigravity розміщено лише на домені antigravity.google.
Легітимний інструмент у чужих руках
Ще одну схему Malwarebytes задокументувала в серпні 2026 року: сайти, що імітували CNN, антивірус Avast і медіацентр Stremio, роздавали справжній підписаний засіб віддаленого адміністрування O&O Syspectr. Сама програма легальна, але вже привʼязана до облікового запису зловмисників — після встановлення вони отримують віддалений доступ до компʼютера.
ClickFix: коли «встановлює» сам користувач
Техніка, яка стрімко поширилася останніми роками, взагалі обходиться без інсталятора. Сторінка показує фальшиву CAPTCHA, «перевірку браузера» чи повідомлення про помилку й просить натиснути Win+R, вставити скопійовану команду та натиснути Enter. За даними Microsoft Threat Intelligence, кампанії ClickFix щодня атакують тисячі корпоративних і домашніх пристроїв у світі. У лютому 2026 року Microsoft зафіксувала варіант, який замість вікна «Виконати» веде жертву у Windows Terminal через комбінацію Win+X → I. Для macOS існують кампанії з командою для «Терміналу».
Українських користувачів ця техніка теж зачіпає: через зламані українські сайти з фальшивою перевіркою Cloudflare поширювався інфостілер Lunex, який перед крадіжкою паролів вимикає захисні механізми Windows. Правило просте: жоден легітимний сайт не вимагає вставляти команди у «Виконати», PowerShell чи термінал, щоб підтвердити, що відвідувач — людина.
Звідки безпечно завантажувати програми
Сайт розробника
Адресу офіційного сайту краще вводити вручну або відкривати із закладок, а не переходити з реклами. Справжній сайт легко звірити зі сторінкою програми у Вікіпедії, документацією чи профілем проєкту на GitHub. Наприклад, VLC Media Player слід завантажувати з videolan.org. Якщо сайт пропонує спершу встановити окремий «менеджер завантажень», сторінку варто закрити — на цю ознаку прямо вказують дослідники Malwarebytes. Як відрізнити справжню кнопку завантаження від рекламної, CyberCalm розповідав окремо.
Офіційні магазини застосунків
Microsoft Store у Windows і Mac App Store у macOS — найпростіший варіант для більшості користувачів. Застосунки з Microsoft Store підписані сертифікатом Microsoft, а Apple називає App Store найбезпечнішим місцем для програм на Mac і може швидко прибрати проблемний застосунок із магазину. Утім, і в магазинах трапляються клони з подібними назвами, тож варто звіряти імʼя розробника.
Менеджери пакетів
У Windows 10 і 11 є WinGet — офіційний інструмент командного рядка від Microsoft для пошуку, встановлення й оновлення програм. Команда winget search знаходить пакет, а, наприклад, winget install --id Microsoft.PowerToys встановлює його без відвідування жодних сайтів. На macOS схожу роль виконує Homebrew, а більшість дистрибутивів Linux мають власні репозиторії. Менеджер пакетів не скасовує уважності: варто перевіряти, що ідентифікатор пакета належить саме потрібному розробнику.
GitHub і відкритий код
Для програм з відкритим кодом офіційним джерелом часто є сторінка релізів на GitHub. Переходити туди варто за посиланням із сайту проєкту, а не з пошуку чи коментарів: на платформі трапляються підроблені репозиторії з назвами, схожими на оригінал.
Якщо Windows блокує встановлення програм не з Microsoft Store, цей параметр можна змінити в налаштуваннях — але лише для файлів із перевірених джерел.
Як перевірити інсталятор перед запуском
Цифровий підпис — корисно, але недостатньо
У Windows підпис видно у властивостях файлу: правий клік → «Властивості» → вкладка «Цифрові підписи». Підпис підтверджує, хто підписав файл і що його не змінювали після підписання. Але, як показав випадок із 41 сайтом-двійником, валідний підпис може мати й зовсім інша програма: він не гарантує, що завантажено саме те, що шукали. Тому варто відкрити також вкладку «Докладно» й переконатися, що поля «Опис файлу» та «Назва продукту» відповідають очікуваній програмі.
Контрольна сума SHA-256
Багато розробників публікують поруч із файлом його хеш — унікальний цифровий «відбиток». У Windows його обчислює команда PowerShell Get-FileHash, яка за замовчуванням використовує алгоритм SHA-256: Get-FileHash C:\Users\User\Downloads\setup.exe. У macOS те саме робить команда shasum -a 256 в «Терміналі». Звіряти результат варто з хешем на офіційному сайті: якщо значення не збігаються, файл змінено або завантажено щось інше.
Попередження SmartScreen і Gatekeeper
Windows перевіряє завантажені програми через Microsoft Defender SmartScreen: якщо файл, програма чи сертифікат не мають сформованої репутації, система показує попередження. У macOS схожу роль виконує Gatekeeper: за замовчуванням він дозволяє запускати програми з App Store або від зареєстрованих розробників, нотаризовані Apple. Попередження ще не означає, що файл шкідливий, — його бачать і нові легітимні програми. Але обходити його варто лише тоді, коли джерело файлу вже перевірене.
VirusTotal — з розумінням обмежень
VirusTotal перевіряє файл десятками антивірусних рушіїв одночасно. Почати краще з пошуку за хешем: якщо файл уже аналізували, результат зʼявиться без завантаження. Нуль спрацювань не гарантує безпеки — нове шкідливе ПЗ може ще не потрапити до баз. Крім того, файли, завантажені через публічний інтерфейс, стають доступними спільноті безпеки, тому документи з особистими чи службовими даними туди надсилати не можна. Для таких випадків сервіс пропонує окрему послугу приватного сканування, що потребує ліцензії.
Читайте такожРозширення файлів: що це, які бувають і як розпізнати небезпечні
Якщо підозрілу програму вже встановлено
Насамперед варто відʼєднати компʼютер від мережі, видалити програму через «Параметри → Застосунки» і запустити повне сканування антивірусом. Якщо інсталятор міг містити крадія паролів, паролі до пошти, банківських сервісів і соцмереж слід змінити з іншого, чистого пристрою та завершити активні сеанси. Детальний покроковий план дій наведено в матеріалі «Як безпечно завантажувати файли з Інтернету».
Найнадійніший захист від фальшивих інсталяторів — звичка: брати програми лише з сайту розробника, офіційного магазину чи менеджера пакетів і не виконувати команд, яких просить випадкова сторінка.
Ця стаття Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер раніше була опублікована на сайті CyberCalm, її автор — Наталя Зарудня