Se está utilizando una versión falsa de la popular herramienta de limpieza de PC CCleaner para infectar sistemas. Windows usuarios con un malicioso Chrome una extensión llamada GhostDesk, que actúa como software espía dentro del navegador.
Con más de 2 mil millones de descargas en todo el mundo, CCleaner es uno de los más conocidos Windows servicios públicos, lo que la convierte en un objetivo atractivo para los ciberdelincuentes que buscan distribuir malware.
El ataque comienza con un sitio web que es una imitación convincente de la página de descarga de CCleaner. Una vez instalada, la aplicación falsa lanza un ataque que modifica Chrome , instala componentes de extensión maliciosos y otorga a los atacantes la capacidad de robar credenciales, capturar capturas de pantalla y registrar las pulsaciones del teclado.
Es probable que la aplicación falsa utilice la apariencia de un limpiador de PC para que su actividad de archivos y del sistema parezca menos sospechosa.

En el fondo, el malware utiliza CScript para lanzar una infección de varias etapas, parches Chrome La extensión de seguridad establece un canal de comando y control (C2) y, finalmente, instala un programa malicioso. Chrome Extensión que se identifica como GhostDesk.
Análisis técnico
Primera etapa: cargador e inyección de CScript
Encontramos el vector de infección inicial, un falso CCleaner.exe, en un sitio web diseñado para imitar la página de inicio oficial de CCleaner.com: ccleanerwind[.]top.
Aunque la página tenía una opción de descarga de CCleaner Pro junto al botón de descarga normal, ambos botones descargaban el mismo archivo ejecutable malicioso.
El falso CCleaner.exe Utiliza el mismo icono y nombre de archivo que la aplicación legítima CCleaner, pero contiene información de versión inusual. Su nombre interno (svc_it7p) y nombre de archivo original (rt_mxk.exe) no coinciden con ninguna versión conocida de CCleaner. También encontramos otros archivos que siguen este patrón de nombres de versión (svc_<4 random characters> y rt_<3 random characters>.exe) que inician esta cadena de infección.
El ejecutable inicialmente descarga una instancia legítima de CScript (cscript.exe), luego lo utiliza para lanzar una serie de scripts que hacen lo siguiente:
- Reconocimiento del sistema: Consulta el registro para obtener el GUID de la máquina, el nombre y los idiomas compatibles.
- Agente de tiempo de ejecución secuestrado: Escribe a
%AppData%\Microsoft\DriverStore\runtimebroker.dll, reemplazándolo con un cargador reflexivo para malware adicional. - Chrome Parche de extensión de seguridad: Parches el Chrome Extensiones de seguridad
manifest.jsonincluir a un trabajador de servicios (background.js) y script de contenido (content.js). Estos archivos JavaScript se colocan luego en el%LocalAppData%\csecarpeta. - Conexión C2: Crea un punto final WebSocket local en
192.168.100.4:49727y actualiza este punto final para conectarse al dominio/puerto público.liderongrade.duckdns[.]org:4444Una vez conectado, envía una solicitud GET con un token y luego recibe paquetes keep-alive regulares del servidor del atacante.

Segunda etapa: Maliciosa Chrome extensión

Los dos archivos JavaScript escritos por CScript, content.js y background.js, sirven como carga útil final. Debido al parcheado Chrome Manifiesto de extensión de seguridad (CSE), background.js se ejecuta silenciosamente en segundo plano siempre Chrome comienza, mientras content.js Se ejecuta como la extensión principal.
Los dos scripts realizan diferentes funciones de software espía pero son interdependientes, manteniendo una comunicación bidireccional a través de chrome.runtime.sendMessage y chrome.runtime.onMessage.addListener.
content.js realiza lo siguiente:
- Registro de pulsaciones de teclas: Registra las pulsaciones de teclas introducidas en los campos de entrada y las envía a un búfer. Después de dos segundos de inactividad, o cuando el usuario cambia de campo, el contenido del búfer se envía a
background.jspara su manejo. - Recopilación de credenciales mediante formularios: El script escucha las solicitudes POST salientes y los eventos de envío, actuando como un intermediario para capturar los datos enviados. Monitorea estos formularios en busca de palabras clave específicas relacionadas con credenciales, tokens de autenticación e información financiera. Si se encuentra alguna de estas palabras clave, envía el contenido del formulario a
background.jspara su manejo. - Criptominado: El script monitoriza los eventos de pegado del portapapeles en busca de referencias a cadenas de criptomonedas. Cuando detecta una, reemplaza el resultado pegado con un valor predefinido.
- Inyección de script: Para páginas con ciertos patrones de URL,
<script>Los elementos se insertan dinámicamente en la página web y ciertos elementos se reemplazan.
Mientras tanto, background.js Almacena datos de configuración utilizados para reconocer cadenas relevantes para la funcionalidad (direcciones de criptomonedas, reglas de inyección de JS y conmutadores para la captura de formularios y el registro de pulsaciones de teclas), y realiza lo siguiente:
- Exfiltración basada en WebSocket: El script abre un relé WebSocket local en
127.0.0.1:7345/ext, enviando y recibiendo datos y comandos. Tiene capacidades de persistencia, restableciendo el relé si se pierde la conexión cuando Chrome se inicia o se instala la extensión. - Robo de galletas: El script utiliza
chrome.cookies.getAllpara capturar las cookies del navegador del usuario y enviarlas al relé WebSocket. - Captura de pantalla: En
captureTabEsta función envía una captura de pantalla de la pestaña activa del navegador al relé WebSocket. - Ejecución de código arbitrario: En
injectJSusos de la funciónchrome.scripting.executeScriptejecutar código JavaScript arbitrario en la pestaña activa del navegador.
Estas extensiones se autodenominan GhostDesk , que también es el nombre de un software legítimo de superposición que permite a los agentes de IA capturar e interactuar con la pantalla del usuario. La elección del nombre puede ayudar a disimular su función de captura de pantalla, aunque las extensiones no intentan ocultar sus otras conductas maliciosas.
Cómo mantenerse seguro
Al igual que muchos troyanos, esta campaña se aprovecha de la reputación de una aplicación popular distribuyendo malware a través de un sitio web que la imita de forma convincente. Una página de descarga con apariencia profesional no es suficiente para demostrar la legitimidad de un sitio.
Aquí tienes algunos consejos para reducir tu riesgo:
- Antes de descargar software, compruebe cuidadosamente la dirección web. Los resultados de búsqueda patrocinados no siempre son fiables y pueden ser utilizados indebidamente por ciberdelincuentes. Tenga precaución con cualquier enlace de descarga de software que encuentre en redes sociales, SMS o correo electrónico.
- Si es posible, verifique los enlaces de descarga a través de fuentes confiables como Microsoft Store o Google Play Store, o el sitio web oficial del editor.
- Utilice una solución antimalware actualizada y en tiempo real con protección web. Malwarebytes Bloquea las conexiones a sitios no seguros como este y detecta el instalador falso de CCleaner descrito aquí como Trojan.Dropper .
- Mantén actualizados tu sistema operativo, tu navegador y tu software de seguridad.
Indicadores de compromiso (IOC)
- Dominio:
ccleanerwind[.]top— Sitio web falso para descargar CCleaner - Dominio:
liderongrade.duckdns[.]org— Servidor de comando y control (C2) - IP:
193.169.240[.]81— Servidor de comando y control (C2) - SHA256:
c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23- FalsoCCleaner.exe - SHA256:
8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904— Reemplazo del cargador reflexivoruntimebroker.dll - SHA256:
3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf—content.jsExtensión GhostDesk - SHA256:
cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61—background.jsExtensión GhostDesk
Otros vectores de infección
Al rastrear esta campaña, encontramos una serie de otras aplicaciones falsas con un comportamiento idéntico. Los siguientes programas utilizan la misma carga de CScript para distribuir un software espía:
590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb— 7-Zip falsoEcde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d— Adobe Acrobat falsoCfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452— Adobe Acrobat falso
Todas estas muestras se conectan al mismo servidor C2, liderongrade.duckdns[.]org.
También identificamos otra muestra falsa de Adobe Acrobat que utiliza wscript.exe en lugar de cscript.exeSu hash SHA256 es:
0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56




