Une fausse version du célèbre outil de nettoyage PC CCleaner est utilisée pour infecter des ordinateurs. Windows utilisateurs malveillants Chrome Une extension appelée GhostDesk, qui agit comme un logiciel espion à l'intérieur du navigateur.
Avec plus de 2 milliards de téléchargements dans le monde, CCleaner est l'un des plus connus Windows Les services publics en font une cible attrayante pour les cybercriminels cherchant à diffuser des logiciels malveillants.
L'attaque commence par un site web qui imite de façon convaincante la page de téléchargement de CCleaner. Une fois installée, la fausse application lance une attaque qui modifie… Chrome , installe des composants d'extension malveillants et donne aux attaquants la possibilité de voler des identifiants, de prendre des captures d'écran et d'enregistrer les frappes au clavier.
La fausse application utilise probablement l'apparence d'un nettoyeur de PC pour rendre son activité au niveau des fichiers et du système moins suspecte.

En coulisses, le logiciel malveillant utilise CScript pour lancer une infection en plusieurs étapes, correctifs Chrome L'extension de sécurité de ce système établit un canal de commande et de contrôle (C2) et installe finalement un logiciel malveillant. Chrome extension s'identifiant comme GhostDesk.
Analyse technique
Première étape : chargeur et injection CScript
Nous avons trouvé le vecteur d'infection initial, un faux CCleaner.exe, sur un site web conçu pour imiter la page d'accueil officielle de CCleaner.com : ccleanerwind[.]top.
Bien que la page comporte une option de téléchargement de CCleaner Pro à côté du bouton de téléchargement normal, les deux boutons téléchargeaient le même fichier exécutable malveillant.
Le faux CCleaner.exe utilise la même icône et le même nom de fichier que l'application CCleaner légitime, mais contient des informations de version inhabituelles. Son nom interne (svc_it7p) et le nom de fichier d'origine (rt_mxk.exe) ne correspondent à aucune version connue de CCleaner. Nous avons également trouvé d'autres fichiers suivant ce modèle de nommage de version (svc_<4 random characters> et rt_<3 random characters>.exe) qui lancent cette chaîne d'infection.
L'exécutable dépose initialement une instance légitime de CScript (cscript.exe), puis l'utilise pour lancer une série de scripts qui effectuent les opérations suivantes :
- Reconnaissance système : interroge le registre pour obtenir l’identifiant unique global (GUID) de la machine, son nom et les langues prises en charge.
- Courtier d'exécution détourné : Écrit à
%AppData%\Microsoft\DriverStore\runtimebroker.dll, le remplacer par un chargeur réflexif pour des logiciels malveillants supplémentaires. - Chrome Correctif d'extension de sécurité : Patches le Chrome Extension de sécurité
manifest.jsony compris un travailleur de service (background.js) et script de contenu (content.jsCes fichiers JavaScript sont ensuite déposés dans le%LocalAppData%\csedossier. - Connexion C2 : Crée un point de terminaison WebSocket local sur
192.168.100.4:49727et met à niveau ce point de terminaison pour se connecter au domaine/port publicliderongrade.duckdns[.]org:4444Une fois la connexion établie, il envoie une requête GET avec un jeton, puis reçoit régulièrement des paquets de maintien de connexion du serveur de l'attaquant.

Deuxième étape : Malveillant Chrome extension

Les deux fichiers JavaScript écrits par CScript, content.js et background.js, servent de charge utile finale. En raison du correctif Chrome Manifeste de l'extension de sécurité (CSE), background.js s'exécute silencieusement en arrière-plan chaque fois que Chrome commence, tandis que content.js s'exécute en tant qu'extension principale.
Les deux scripts exécutent des fonctions de logiciel espion différentes mais sont interdépendants, maintenant une communication bidirectionnelle via chrome.runtime.sendMessage et chrome.runtime.onMessage.addListener.
content.js effectue les opérations suivantes :
- Enregistrement des frappes au clavier : Enregistre les frappes saisies dans les champs de saisie et les envoie dans une mémoire tampon. Après deux secondes d'inactivité, ou lorsque l'utilisateur change de champ, le contenu de la mémoire tampon est envoyé à
background.jspour la manipulation. - Collecte d'identifiants basée sur des formulaires : Le script écoute les requêtes POST sortantes et les événements de soumission, agissant comme un intermédiaire pour capturer les données soumises. Il surveille ces formulaires à la recherche de mots-clés spécifiques liés aux identifiants, aux jetons d'authentification et aux informations financières. Si l'un de ces mots-clés est trouvé, il envoie le contenu du formulaire à
background.jspour la manipulation. - Cryptojacking : ce script surveille les opérations de collage dans le presse-papiers, à la recherche de références à des chaînes de caractères liées aux cryptomonnaies. Lorsqu’une référence est détectée, il remplace le contenu collé par une valeur prédéfinie.
- Injection de script : Pour les pages présentant certains modèles d'URL,
<script>Des éléments sont injectés dynamiquement dans la page web et certains éléments sont remplacés.
Entre-temps, background.js stocke les données de configuration utilisées pour reconnaître les chaînes de caractères pertinentes pour les fonctionnalités (adresses de cryptomonnaie, règles d'injection JS et options pour la capture de formulaires et l'enregistrement des frappes au clavier), et effectue les opérations suivantes :
- Exfiltration via WebSocket : Le script ouvre un relais WebSocket local sur
127.0.0.1:7345/extIl permet l'envoi et la réception de données et de commandes. Il dispose de capacités de persistance, rétablissant la connexion en cas de perte de connexion. Chrome démarre ou l'extension est installée. - Vol de cookies : Le script utilise
chrome.cookies.getAllpour récupérer les cookies du navigateur de l'utilisateur et les envoyer au relais WebSocket. - Capture d'écran : Le
captureTabCette fonction envoie une capture d'écran de l'onglet actif du navigateur au relais WebSocket. - Exécution de code arbitraire : Le
injectJSla fonction utilisechrome.scripting.executeScriptexécuter du code JavaScript arbitraire dans l'onglet actif du navigateur.
Ces extensions se présentent sous le nom de GhostDesk , qui est également celui d'un logiciel légitime de superposition permettant à des agents d'IA de capturer l'écran de l'utilisateur et d'interagir avec lui. Ce choix de nom peut contribuer à dissimuler leur fonction de capture d'écran, bien que les extensions ne cherchent pas à cacher leurs autres agissements malveillants.
Comment rester en sécurité
Comme de nombreux chevaux de Troie, cette campagne exploite la notoriété d'une application populaire en distribuant des logiciels malveillants via un site web imitant parfaitement l'original. Une page de téléchargement d'apparence professionnelle ne suffit pas à prouver la légitimité d'un site.
Voici quelques conseils pour réduire vos risques :
- Vérifiez attentivement l'adresse web avant de télécharger un logiciel. Les résultats de recherche sponsorisés ne sont pas toujours fiables et peuvent être exploités par des cybercriminels. Soyez prudent face aux liens de téléchargement de logiciels reçus sur les réseaux sociaux, par SMS ou par courriel.
- Si possible, vérifiez les liens de téléchargement via des sources fiables telles que le Microsoft Store ou le Google Play Store, ou le site web officiel de l'éditeur.
- Utilisez une solution anti-malware à jour et en temps réel avec protection web. Malwarebytes bloque les connexions aux sites non sécurisés comme celui-ci et détecte le faux programme d'installation de CCleaner décrit ici sous le nom de Trojan.Dropper .
- Veillez à maintenir à jour votre système d'exploitation, votre navigateur et vos logiciels de sécurité.
Indicateurs de compromission (IOC)
- Domaine :
ccleanerwind[.]top— Faux site de téléchargement de CCleaner - Domaine :
liderongrade.duckdns[.]org— Serveur de commande et de contrôle (C2) - IP :
193.169.240[.]81— Serveur de commande et de contrôle (C2) - SHA256:
c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23- FauxCCleaner.exe - SHA256:
8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904— Chargeur réflexif remplaçantruntimebroker.dll - SHA256:
3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf—content.jsExtension GhostDesk - SHA256:
cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61—background.jsExtension GhostDesk
Autres vecteurs d'infection
En retraçant cette campagne, nous avons découvert plusieurs autres applications contrefaites présentant un comportement identique. Les programmes suivants utilisent le même chargement CScript pour déployer un logiciel espion :
590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb— Faux 7-ZipEcde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d— Faux Adobe AcrobatCfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452— Faux Adobe Acrobat
Tous ces exemples se connectent au même serveur C2. liderongrade.duckdns[.]org.
Nous avons également identifié un autre faux échantillon d'Adobe Acrobat qui utilise wscript.exe au lieu de cscript.exeSon hachage SHA256 est :
0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56




