Instalación falsa de CCleaner GhostDesk Chrome software espía 

| 11 de agosto de 2026
CCleaner GhostDesk

Se está utilizando una versión falsa de la popular herramienta de limpieza de PC CCleaner para infectar sistemas. Windows usuarios con un malicioso Chrome una extensión llamada GhostDesk, que actúa como software espía dentro del navegador. 

Con más de 2 mil millones de descargas en todo el mundo, CCleaner es uno de los más conocidos Windows servicios públicos, lo que la convierte en un objetivo atractivo para los ciberdelincuentes que buscan distribuir malware. 

El ataque comienza con un sitio web que es una imitación convincente de la página de descarga de CCleaner. Una vez instalada, la aplicación falsa lanza un ataque que modifica Chrome , instala componentes de extensión maliciosos y otorga a los atacantes la capacidad de robar credenciales, capturar capturas de pantalla y registrar las pulsaciones del teclado. 

Es probable que la aplicación falsa utilice la apariencia de un limpiador de PC para que su actividad de archivos y del sistema parezca menos sospechosa. 

Página de descarga falsa de CCleaner

En el fondo, el malware utiliza CScript para lanzar una infección de varias etapas, parches Chrome La extensión de seguridad establece un canal de comando y control (C2) y, finalmente, instala un programa malicioso. Chrome Extensión que se identifica como GhostDesk. 

Análisis técnico 

Primera etapa: cargador e inyección de CScript 

Encontramos el vector de infección inicial, un falso CCleaner.exe, en un sitio web diseñado para imitar la página de inicio oficial de CCleaner.com: ccleanerwind[.]top. 

Aunque la página tenía una opción de descarga de CCleaner Pro junto al botón de descarga normal, ambos botones descargaban el mismo archivo ejecutable malicioso.  

El falso CCleaner.exe Utiliza el mismo icono y nombre de archivo que la aplicación legítima CCleaner, pero contiene información de versión inusual. Su nombre interno (svc_it7p) y nombre de archivo original (rt_mxk.exe) no coinciden con ninguna versión conocida de CCleaner. También encontramos otros archivos que siguen este patrón de nombres de versión (svc_<4 random characters> y rt_<3 random characters>.exe) que inician esta cadena de infección. 

El ejecutable inicialmente descarga una instancia legítima de CScript (cscript.exe), luego lo utiliza para lanzar una serie de scripts que hacen lo siguiente: 

  • Reconocimiento del sistema: Consulta el registro para obtener el GUID de la máquina, el nombre y los idiomas compatibles. 
  • Agente de tiempo de ejecución secuestrado: Escribe a %AppData%\Microsoft\DriverStore\runtimebroker.dll, reemplazándolo con un cargador reflexivo para malware adicional. 
  • Chrome Parche de extensión de seguridad: Parches el Chrome Extensiones de seguridad manifest.json incluir a un trabajador de servicios (background.js) y script de contenido (content.js). Estos archivos JavaScript se colocan luego en el %LocalAppData%\cse carpeta. 
  • Conexión C2: Crea un punto final WebSocket local en 192.168.100.4:49727 y actualiza este punto final para conectarse al dominio/puerto público. liderongrade.duckdns[.]org:4444Una vez conectado, envía una solicitud GET con un token y luego recibe paquetes keep-alive regulares del servidor del atacante. 
Solicitudes GET falsas de CCleaner

Segunda etapa: Maliciosa Chrome extensión 

Captura de pantalla de content.js: una versión falsa de CCleaner lleva a GhostDesk.

Los dos archivos JavaScript escritos por CScript, content.js y background.js, sirven como carga útil final. Debido al parcheado Chrome Manifiesto de extensión de seguridad (CSE), background.js se ejecuta silenciosamente en segundo plano siempre Chrome comienza, mientras content.js Se ejecuta como la extensión principal.  

Los dos scripts realizan diferentes funciones de software espía pero son interdependientes, manteniendo una comunicación bidireccional a través de chrome.runtime.sendMessagechrome.runtime.onMessage.addListener.  

content.js realiza lo siguiente: 

  • Registro de pulsaciones de teclas: Registra las pulsaciones de teclas introducidas en los campos de entrada y las envía a un búfer. Después de dos segundos de inactividad, o cuando el usuario cambia de campo, el contenido del búfer se envía a background.js para su manejo. 
  • Recopilación de credenciales mediante formularios: El script escucha las solicitudes POST salientes y los eventos de envío, actuando como un intermediario para capturar los datos enviados. Monitorea estos formularios en busca de palabras clave específicas relacionadas con credenciales, tokens de autenticación e información financiera. Si se encuentra alguna de estas palabras clave, envía el contenido del formulario a background.js para su manejo. 
  • Criptominado: El script monitoriza los eventos de pegado del portapapeles en busca de referencias a cadenas de criptomonedas. Cuando detecta una, reemplaza el resultado pegado con un valor predefinido. 
  • Inyección de script: Para páginas con ciertos patrones de URL, <script> Los elementos se insertan dinámicamente en la página web y ciertos elementos se reemplazan. 

Mientras tanto, background.js Almacena datos de configuración utilizados para reconocer cadenas relevantes para la funcionalidad (direcciones de criptomonedas, reglas de inyección de JS y conmutadores para la captura de formularios y el registro de pulsaciones de teclas), y realiza lo siguiente: 

  • Exfiltración basada en WebSocket: El script abre un relé WebSocket local en 127.0.0.1:7345/ext, enviando y recibiendo datos y comandos. Tiene capacidades de persistencia, restableciendo el relé si se pierde la conexión cuando Chrome se inicia o se instala la extensión. 
  • Robo de galletas: El script utiliza chrome.cookies.getAll para capturar las cookies del navegador del usuario y enviarlas al relé WebSocket. 
  • Captura de pantalla: En captureTab Esta función envía una captura de pantalla de la pestaña activa del navegador al relé WebSocket. 
  • Ejecución de código arbitrario: En injectJS usos de la función chrome.scripting.executeScript ejecutar código JavaScript arbitrario en la pestaña activa del navegador. 

Estas extensiones se autodenominan GhostDesk , que también es el nombre de un software legítimo de superposición que permite a los agentes de IA capturar e interactuar con la pantalla del usuario. La elección del nombre puede ayudar a disimular su función de captura de pantalla, aunque las extensiones no intentan ocultar sus otras conductas maliciosas. 

Cómo mantenerse seguro 

Al igual que muchos troyanos, esta campaña se aprovecha de la reputación de una aplicación popular distribuyendo malware a través de un sitio web que la imita de forma convincente. Una página de descarga con apariencia profesional no es suficiente para demostrar la legitimidad de un sitio.  

Aquí tienes algunos consejos para reducir tu riesgo: 

  • Antes de descargar software, compruebe cuidadosamente la dirección web. Los resultados de búsqueda patrocinados no siempre son fiables y pueden ser utilizados indebidamente por ciberdelincuentes. Tenga precaución con cualquier enlace de descarga de software que encuentre en redes sociales, SMS o correo electrónico. 
  • Si es posible, verifique los enlaces de descarga a través de fuentes confiables como Microsoft Store o Google Play Store, o el sitio web oficial del editor. 
  • Utilice una solución antimalware actualizada y en tiempo real con protección web. Malwarebytes Bloquea las conexiones a sitios no seguros como este y detecta el instalador falso de CCleaner descrito aquí como Trojan.Dropper
  • Mantén actualizados tu sistema operativo, tu navegador y tu software de seguridad. 

Indicadores de compromiso (IOC) 

  • Dominio: ccleanerwind[.]top — Sitio web falso para descargar CCleaner 
  • Dominio: liderongrade.duckdns[.]org — Servidor de comando y control (C2) 
  • IP: 193.169.240[.]81 — Servidor de comando y control (C2) 
  • SHA256: c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23 - Falso CCleaner.exe
  • SHA256: 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904 — Reemplazo del cargador reflexivo runtimebroker.dll
  • SHA256: 3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf — content.js Extensión GhostDesk 
  • SHA256: cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61background.js Extensión GhostDesk 

Otros vectores de infección 

Al rastrear esta campaña, encontramos una serie de otras aplicaciones falsas con un comportamiento idéntico. Los siguientes programas utilizan la misma carga de CScript para distribuir un software espía: 

  • 590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb — 7-Zip falso 
  • Ecde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d — Adobe Acrobat falso 
  • Cfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452 — Adobe Acrobat falso  

Todas estas muestras se conectan al mismo servidor C2, liderongrade.duckdns[.]org.  

También identificamos otra muestra falsa de Adobe Acrobat que utiliza wscript.exe en lugar de cscript.exeSu hash SHA256 es:  

0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56 



Acerca del autor

Sav Wheeler es un investigador de malware y políglota en lenguajes de programación, con experiencia en ingeniería inversa, seguridad de IA e investigación social. En su tiempo libre, le gusta buscar fósiles, escribir ciencia ficción y someter a sus amigos a los horrores de la criptografía en formato de juego de rol de mesa.