Gefälschter CCleaner installiert GhostDesk Chrome Spyware 

| 11. August 2026
CCleaner GhostDesk

Eine gefälschte Version des beliebten PC-Reinigungstools CCleaner wird zur Infektion verwendet. Windows Benutzer mit böswilliger Chrome Eine Erweiterung namens GhostDesk, die als Spyware innerhalb des Browsers fungiert. 

Mit über 2 Milliarden Downloads weltweit ist CCleaner eines der bekanntesten Reinigungsprogramme. Windows Die Infrastruktur macht es zu einem attraktiven Ziel für Cyberkriminelle, die Schadsoftware verbreiten wollen. 

Der Angriff beginnt mit einer Webseite, die die Downloadseite von CCleaner täuschend echt imitiert. Nach der Installation startet die gefälschte Anwendung einen Angriff, der die Datei verändert. Chrome , installiert schädliche Erweiterungskomponenten und gibt Angreifern die Möglichkeit, Anmeldeinformationen zu stehlen, Screenshots aufzunehmen und Tastatureingaben zu protokollieren. 

Die gefälschte Anwendung nutzt wahrscheinlich die Tarnung eines PC-Reinigungsprogramms, um ihre Datei- und Systemaktivitäten weniger verdächtig erscheinen zu lassen. 

Gefälschte CCleaner-Downloadseite

Im Hintergrund nutzt die Malware CScript, um eine mehrstufige Infektion und Patches zu starten. Chrome Die Sicherheitserweiterung von [Name der Software] stellt einen Command-and-Control-Kanal (C2-Kanal) her und installiert letztendlich eine schädliche Software. Chrome Erweiterung, die sich als GhostDesk ausgibt. 

Technische Analyse 

Erste Phase: CScript-Loader und -Injection 

Wir haben den ursprünglichen Infektionsvektor gefunden, einen gefälschten CCleaner.exe, auf einer Website, die der offiziellen CCleaner.com-Startseite nachempfunden ist: ccleanerwind[.]top. 

Obwohl auf der Seite neben dem normalen Download-Button auch eine Download-Option für CCleaner Pro vorhanden war, luden beide Buttons dieselbe schädliche ausführbare Datei herunter.  

Die Fälschung CCleaner.exe verwendet dasselbe Symbol und denselben Dateinamen wie die legitime CCleaner-Anwendung, enthält aber ungewöhnliche Versionsinformationen. Sein interner Name (svc_it7p) und ursprünglicher Dateiname (rt_mxk.exe) stimmen mit keiner bekannten CCleaner-Version überein. Wir haben auch andere Dateien gefunden, die diesem Versionsnamensmuster folgen (svc_<4 random characters> und rt_<3 random characters>.exe) die diese Infektionskette in Gang setzen. 

Die ausführbare Datei lädt zunächst eine legitime Instanz von CScript herunter (cscript.exe), und nutzt es dann, um eine Reihe von Skripten zu starten, die Folgendes tun: 

  • Systemerkundung: Fragt die Registrierung nach der Maschinen-GUID, dem Namen und den unterstützten Sprachen ab. 
  • Gekaperter Runtime Broker: Schreibt an %AppData%\Microsoft\DriverStore\runtimebroker.dll, Ersetzung durch einen reflexiven Loader für zusätzliche Malware. 
  • Chrome Sicherheitserweiterungspatch: Flickt die Chrome Sicherheitserweiterungen manifest.json einschließlich eines Servicemitarbeiters (background.js) und Inhaltsskript (content.jsDiese JavaScript-Dateien werden dann in den Ordner eingefügt. %LocalAppData%\cse Ordner. 
  • C2-Verbindung: Erstellt einen lokalen WebSocket-Endpunkt auf 192.168.100.4:49727 und aktualisiert diesen Endpunkt, um eine Verbindung zum öffentlichen Bereich/Port herzustellen. liderongrade.duckdns[.]org:4444Sobald die Verbindung hergestellt ist, sendet es eine GET-Anfrage mit einem Token und empfängt dann regelmäßig Keep-Alive-Pakete vom Server des Angreifers. 
Gefälschte CCleaner-GET-Anfragen

Zweite Phase: Böswillig Chrome Verlängerung 

Screenshot von content.js – Gefälschter CCleaner führt zu GhostDesk

Die beiden von CScript geschriebenen JavaScript-Dateien, content.js und background.jsDient als endgültige Nutzlast. Aufgrund des Patches Chrome Sicherheitserweiterungsmanifest (CSE), background.js läuft unbemerkt im Hintergrund, wann immer Chrome beginnt, während content.js läuft als Haupterweiterung.  

Die beiden Skripte erfüllen unterschiedliche Spyware-Funktionen, sind aber voneinander abhängig und gewährleisten eine bidirektionale Kommunikation durch chrome.runtime.sendMessage und chrome.runtime.onMessage.addListener.  

content.js führt Folgendes aus: 

  • Keylogging: Es werden Tastatureingaben in Eingabefeldern aufgezeichnet und in einem Puffer gespeichert. Nach zwei Sekunden Inaktivität oder beim Wechsel des Eingabefelds wird der Inhalt des Puffers an [E-Mail-Adresse/-adresse] gesendet. background.js zur Handhabung. 
  • Formularbasierte Erfassung von Anmeldeinformationen: Das Skript überwacht ausgehende POST-Anfragen und Submit-Ereignisse und fungiert als Man-in-the-Middle, um die übermittelten Daten abzufangen. Es durchsucht die Formulare nach spezifischen Schlüsselwörtern im Zusammenhang mit Anmeldeinformationen, Authentifizierungstoken und Finanzinformationen. Wird eines dieser Schlüsselwörter gefunden, sendet es den Inhalt des Formulars an background.js zur Handhabung. 
  • Cryptojacking: Das Skript überwacht das Einfügen in die Zwischenablage und sucht nach Verweisen auf Kryptowährungszeichenketten. Wird ein solcher Verweis gefunden, ersetzt es das eingefügte Ergebnis durch einen vordefinierten Wert. 
  • Skripteinschleusung: Für Seiten mit bestimmten URL-Mustern <script> Elemente werden dynamisch in die Webseite eingefügt und bestimmte Elemente werden ersetzt. 

In der Zwischenzeit, background.js speichert Konfigurationsdaten, die zur Erkennung funktionsrelevanter Zeichenketten verwendet werden (Kryptowährungsadressen, JS-Injection-Regeln und Schalter für Formularerfassung und Keylogging), und führt folgende Aktionen aus: 

  • WebSocket-basierte Datenexfiltration: Das Skript öffnet ein lokales WebSocket-Relay auf 127.0.0.1:7345/extEs sendet und empfängt Daten und Befehle. Es verfügt über Persistenzfunktionen und stellt die Verbindung wieder her, falls diese unterbrochen wird. Chrome startet oder die Erweiterung ist installiert. 
  • Cookie-Diebstahl: Das Skript verwendet chrome.cookies.getAll um die Browser-Cookies des Benutzers zu erfassen und an den WebSocket-Relay zu senden. 
  • Bildschirmaufnahme: Die captureTab Die Funktion sendet einen Screenshot des aktiven Browser-Tabs an das WebSocket-Relay. 
  • Ausführung von beliebigem Code: Die injectJS Funktionsverwendungen chrome.scripting.executeScript um beliebigen JavaScript-Code im aktiven Browser-Tab auszuführen. 

Diese Erweiterungen bezeichnen sich als GhostDesk , was auch der Name einer legitimen Overlay-Software ist, die es KI-Agenten ermöglicht, den Bildschirm des Nutzers aufzuzeichnen und mit ihm zu interagieren. Die Namenswahl mag dazu beitragen, ihre Bildschirmaufzeichnungsfunktion zu verschleiern, obwohl die Erweiterungen ihre anderen schädlichen Verhaltensweisen nicht verbergen. 

Wie man sicher bleibt 

Wie viele Trojaner nutzt auch diese Kampagne den guten Ruf einer beliebten App aus, indem sie Schadsoftware über eine täuschend echt aussehende Webseite verbreitet. Eine professionell gestaltete Downloadseite reicht nicht aus, um die Legitimität einer Webseite zu beweisen.  

Hier einige Tipps zur Risikominderung: 

  • Prüfen Sie die Webadresse sorgfältig, bevor Sie Software herunterladen. Gesponserte Suchergebnisse sind nicht immer vertrauenswürdig und können von Cyberkriminellen missbraucht werden. Seien Sie vorsichtig bei Links zu Software-Downloads in sozialen Medien, SMS und E-Mails. 
  • Überprüfen Sie Download-Links nach Möglichkeit über vertrauenswürdige Quellen wie den Microsoft Store oder den Google Play Store oder die offizielle Website des Herausgebers. 
  • Verwenden Sie eine aktuelle Echtzeit-Antimalware-Lösung mit Webschutz. Malwarebytes blockiert Verbindungen zu unsicheren Websites wie dieser und erkennt den hier als Trojan.Dropper beschriebenen gefälschten CCleaner-Installer. 
  • Halten Sie Ihr Betriebssystem, Ihren Browser und Ihre Sicherheitssoftware auf dem neuesten Stand. 

Indikatoren für Kompromittierung (IOCs) 

  • Domäne: ccleanerwind[.]top — Gefälschte CCleaner-Downloadseite 
  • Domäne: liderongrade.duckdns[.]org — Kommando- und Kontrollserver (C2) 
  • IP: 193.169.240[.]81 — Kommando- und Kontrollserver (C2) 
  • SHA256: c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23 - Gefälscht CCleaner.exe
  • SHA256: 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904 — Reflexiver Lader ersetzt runtimebroker.dll
  • SHA256: 3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf — content.js GhostDesk-Erweiterung 
  • SHA256: cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61background.js GhostDesk-Erweiterung 

Andere Infektionsvektoren 

Bei der Verfolgung dieser Kampagne stießen wir auf eine Reihe weiterer gefälschter Apps mit identischem Verhalten. Die folgenden Programme nutzen denselben CScript-Ladevorgang, um eine Spyware-Payload auszuliefern: 

  • 590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb — Gefälschte 7-Zip-Fälschung 
  • Ecde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d — Gefälschtes Adobe Acrobat 
  • Cfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452 — Gefälschtes Adobe Acrobat  

Alle diese Beispiele verbinden sich mit demselben C2-Server. liderongrade.duckdns[.]org.  

Wir haben außerdem eine weitere gefälschte Adobe Acrobat-Beispieldatei identifiziert, die Folgendes verwendet: wscript.exe anstatt cscript.exeSein SHA256-Hash lautet:  

0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56 



Über den Autor

Sav Wheeler ist Malware-Forscher und Programmiersprachen-Polyglott mit Erfahrung in Reverse Engineering, KI-Sicherheit und Sozialforschung. In ihrer Freizeit suchen sie gerne nach Fossilien, schreiben Science-Fiction und unterziehen ihre Freunde den Schrecken der Kryptografie im Stil von Pen-&-Paper-Rollenspielen.