Про фейковый и оригинальный TL (ныне TLauncher и TL Legacy) в сети действительно ходят симметричные обвинения во вредоносности. Обусловлены они плохой осведомлённостью людей в истории развития лаунчеров и ходе событий, а также собственным нежеланием детально разобраться в ситуации.
Я давно хотел собрать имеющиеся у меня данные и факты и объединить их в один ответ, чтобы расставить все точки над ї. Но информации получилось так много, что даже в сжатом виде не хватает лимита символов, поэтому продолжу в комментариях.
Историю этих лаунчеров я в общих чертах описывал
здесь (осторожно, там указана ныне отжатая у владельца ссылка) и более подробно
здесь . Однако на вредоносных свойствах я в то время особо не акцентировал внимание.
Начнём с того, что оригинальный TL имеет открытый исходный код (
tlaun.ch/source ), и любой желающий может убедиться в его чистоте. Чего не скажешь о фейке — он хоть и основан на старых исходниках TL, но раскрывать свою "тёмную сторону", разумеется, не будет. А скрывать ему есть что.
Троянское поведение и раньше было характерно этому лаунчеру — в
статье Игоря Фромгейта (официальный переводчик Minecraft) эти события засветились как история с подменой системного hosts. Это приводило к накрутке посещаемости его сайта и блокировке неугодных:
Про существование майнера — я не раз встречал тут вопросы со странным поведением фейкового TL (
пример ), где упоминалась аномально высокая нагрузка на ПК с его стороны. Позже нашёл объяснение в дискорде TL Legacy — в то время к ним по ошибке обращались пользователи фейка и буквально закидывали жалобами о том, что лаунчер сильно грузит процессор.
Тогда появилось предположение, что с компьютеров пользователей фейка проводятся ботнет-атаки, которые позже подтвердились владельцами серверов. Об этом и сейчас можно осведомиться в дискорде оригинального TL (tlaun.ch/discord).
Но это не всё. Спустя время я нашёл пост на реддите, где парень
запускал TLauncher в виртуальной песочнице для проверки на вшивость, слушал трафик и копался в коде лаунчера. В результате обнаружил, что фейк под видом обновления создаёт временный exe'шник и использует его для отключения защиты в реальном времени у установленных антивирусов:
[Продолжение ниже]