Un falso programma CCleaner installa GhostDesk Chrome software spia 

| 11 agosto 2026
CCleaner GhostDesk

Una versione falsa del popolare strumento di pulizia del PC CCleaner viene utilizzata per infettare Windows utenti con un intento malevolo Chrome estensione chiamata GhostDesk, che agisce come spyware all'interno del browser. 

Con oltre 2 miliardi di download in tutto il mondo, CCleaner è uno dei più conosciuti Windows servizi pubblici, il che lo rende un obiettivo attraente per i criminali informatici che cercano di distribuire malware. 

L'attacco inizia con un sito web che è una convincente imitazione di CCleaner download pagina. Una volta installata, l'applicazione falsa lancia un attacco che modifica Chrome installa componenti di estensione dannosi e offre agli aggressori la possibilità di rubare le credenziali, acquisire schermate e registrare i tasti premuti. 

È probabile che la falsa applicazione si presenti sotto le spoglie di un programma di pulizia per PC, in modo da rendere meno sospette le sue attività sui file e sul sistema. 

Falso CCleaner download pagina

Sotto il cofano, il malware utilizza CScript per avviare un'infezione a più fasi, applicando patch Chrome L'estensione di sicurezza di 's stabilisce un canale di comando e controllo (C2) e infine installa un malware Chrome estensione che si identifica come GhostDesk. 

Analisi tecnica 

Prima fase: caricamento e iniezione di CScript 

Abbiamo trovato il vettore di infezione iniziale, un falso CCleaner.exe, su un sito web progettato per imitare la pagina iniziale ufficiale di CCleaner.com: ccleanerwind[.]top. 

Sebbene la pagina avesse un CCleaner Pro download opzione accanto alla normale download pulsante, entrambi i pulsanti hanno scaricato lo stesso eseguibile dannoso.  

Il falso CCleaner.exe utilizza la stessa icona e lo stesso nome file dell'applicazione CCleaner legittima, ma contiene informazioni sulla versione insolite. Il suo nome interno (svc_it7p) e nome del file originale (rt_mxk.exe) non corrispondono a nessuna versione nota di CCleaner. Abbiamo anche trovato altri file che seguono questo schema di denominazione della versione (svc_<4 random characters> e rt_<3 random characters>.exe) che innescano questa catena di infezione. 

L'eseguibile inizialmente rilascia un'istanza legittima di CScript (cscript.exe), quindi lo utilizza per avviare una serie di script che eseguono le seguenti operazioni: 

  • Ricognizione del sistema: interroga il registro di sistema per ottenere il GUID del computer, il nome e le lingue supportate. 
  • Runtime Broker dirottato: Scrive a %AppData%\Microsoft\DriverStore\runtimebroker.dll, sostituendolo con un caricatore riflessivo per malware aggiuntivo. 
  • Chrome Patch di estensione della sicurezza: Patches the Chrome Estensione di sicurezza manifest.json per includere un lavoratore dei servizi (background.js) e script di contenuto (content.js). Questi file JavaScript vengono quindi inseriti nel %LocalAppData%\cse cartella. 
  • Collegamento C2: Crea un endpoint WebSocket locale su 192.168.100.4:49727 e aggiorna questo endpoint per connettersi al dominio/porta pubblico liderongrade.duckdns[.]org:4444Una volta stabilita la connessione, invia una richiesta GET con un token e successivamente riceve regolarmente pacchetti keep-alive dal server dell'attaccante. 
Richieste GET false di CCleaner

Seconda fase: Malizioso Chrome estensione 

Screenshot di content.js - Un falso CCleaner porta a GhostDesk

I due file JavaScript scritti da CScript, content.js e background.js, servono come carico utile finale. A causa della patch Chrome Manifesto dell'estensione di sicurezza (CSE), background.js funziona silenziosamente in background ogni volta che Chrome inizia, mentre content.js viene eseguito come estensione principale.  

I due script svolgono diverse funzioni di spyware ma sono interdipendenti, mantenendo una comunicazione bidirezionale attraverso chrome.runtime.sendMessagechrome.runtime.onMessage.addListener.  

content.js esegue le seguenti operazioni: 

  • Registrazione della digitazione: Registra i tasti premuti nei campi di input e li invia a un buffer. Dopo due secondi di inattività, o quando l'utente cambia campo, il contenuto del buffer viene inviato a background.js per la manipolazione. 
  • Raccolta di credenziali basata su moduli: Lo script si mette in ascolto delle richieste POST in uscita e degli eventi di invio, agendo come un intermediario per catturare i dati inviati. Monitora questi moduli alla ricerca di parole chiave specifiche relative a credenziali, token di autenticazione e informazioni finanziarie. Se viene trovata una qualsiasi di queste parole chiave, invia il contenuto del modulo a background.js per la manipolazione. 
  • Criptojacking: lo script monitora gli eventi di incolla negli appunti, cercando riferimenti a stringhe di criptovalute. Quando ne rileva uno, sostituisce il risultato incollato con un valore predefinito. 
  • Iniezione di script: Per le pagine con determinati modelli di URL, <script> Gli elementi vengono inseriti dinamicamente nella pagina web e alcuni elementi vengono sostituiti. 

Nel frattempo, background.js memorizza i dati di configurazione utilizzati per riconoscere le stringhe rilevanti per le funzionalità (indirizzi di criptovaluta, regole di iniezione JS e interruttori per l'acquisizione di moduli e la registrazione della tastiera) ed esegue le seguenti operazioni: 

  • Esfiltrazione di dati tramite WebSocket: Lo script apre un relay WebSocket locale su 127.0.0.1:7345/ext, inviando e ricevendo dati e comandi. Ha capacità di persistenza, ristabilendo il relay se la connessione viene persa quando Chrome si avvia o l'estensione è installata. 
  • Furto di biscotti: Lo script utilizza chrome.cookies.getAll per acquisire i cookie del browser dell'utente e inviarli al relay WebSocket. 
  • Screenshot: Il captureTab Questa funzione invia uno screenshot della scheda del browser attiva al relay WebSocket. 
  • Esecuzione di codice arbitrario: Il injectJS la funzione utilizza chrome.scripting.executeScript per eseguire codice JavaScript arbitrario nella scheda del browser attiva. 

Queste estensioni si autodefiniscono GhostDesk , che è anche il nome di un software di overlay legittimo che consente ad agenti di intelligenza artificiale di acquisire e interagire con lo schermo dell'utente. La scelta del nome potrebbe contribuire a mascherare la loro funzionalità di acquisizione dello schermo, sebbene le estensioni non si sforzino di nascondere le loro altre attività dannose. 

Come stare al sicuro 

Come molti Trojan, questa campagna sfrutta la reputazione di un'app popolare distribuendo malware attraverso un sito web dall'aspetto convincente. Un sito dall'aspetto professionale download Una singola pagina non è sufficiente a dimostrare la legittimità di un sito.  

Ecco alcuni consigli per ridurre il rischio: 

  • Prima di scaricare un software, verificate attentamente l'indirizzo web. I risultati di ricerca sponsorizzati non sono sempre affidabili e possono essere sfruttati dai criminali informatici. Trattate con cautela qualsiasi link per il download di software ricevuto tramite social media, SMS ed e-mail. 
  • Se possibile, verificare download I link provengono da fonti attendibili come il Microsoft Store o il Google Play Store, oppure dal sito web ufficiale dell'editore. 
  • Utilizza una soluzione antimalware aggiornata e in tempo reale con protezione web. Malwarebytes blocca le connessioni a siti non sicuri come questo e rileva il falso programma di installazione di CCleaner descritto qui come Trojan.Dropper
  • Mantieni aggiornati il sistema operativo, il browser e il software di sicurezza. 

Indicatori di compromissione (IOC) 

  • Dominio: ccleanerwind[.]top — Falso CCleaner download sito 
  • Dominio: liderongrade.duckdns[.]org — Server di comando e controllo (C2) 
  • IP: 193.169.240[.]81 — Server di comando e controllo (C2) 
  • SHA256: c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23 - Impostore CCleaner.exe
  • SHA256: 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904 — Sostituzione del caricatore reflex runtimebroker.dll
  • SHA256: 3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf — content.js Estensione GhostDesk 
  • SHA256: cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61background.js Estensione GhostDesk 

Altri vettori di infezione 

Durante le indagini su questa campagna, abbiamo scoperto una serie di altre app false con un comportamento identico. I seguenti programmi utilizzano lo stesso script CScript per distribuire un payload spyware: 

  • 590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb — Falso 7-Zip 
  • Ecde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d — Falso Adobe Acrobat 
  • Cfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452 — Falso Adobe Acrobat  

Tutti questi campioni si connettono allo stesso server C2, liderongrade.duckdns[.]org.  

Abbiamo inoltre identificato un altro campione falso di Adobe Acrobat che utilizza wscript.exe invece di cscript.exeIl suo hash SHA256 è:  

0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56 



Informazioni sull'autore

Sav Wheeler è un ricercatore di malware e un poliglotta esperto di linguaggi di programmazione, con un background variegato in reverse engineering, sicurezza dell'IA e ricerca sociale. Nel tempo libero, ama andare a caccia di fossili, scrivere fantascienza e sottoporre i suoi amici agli orrori della crittografia in formato di gioco di ruolo da tavolo.