Nep-CCleaner installeert GhostDesk. Chrome spyware 

| 11 augustus 2026
CCleaner GhostDesk

Een nepversie van het populaire pc-opschoonprogramma CCleaner wordt gebruikt om computers te infecteren. Windows gebruikers met een kwaadaardige Chrome extensie genaamd GhostDesk, dat als spyware in de browser functioneert. 

Met meer dan 2 miljard downloads wereldwijd is CCleaner een van de bekendste programma's voor het verwijderen van schadelijke software. Windows nutsbedrijven, waardoor het een aantrekkelijk doelwit is voor cybercriminelen die malware willen verspreiden. 

De aanval begint met een website die een overtuigende imitatie is van de downloadpagina van CCleaner. Na installatie start de nep-applicatie een aanval die de website wijzigt. Chrome installeert schadelijke software extensie componenten, en geeft aanvallers de mogelijkheid om inloggegevens te stelen, schermafbeeldingen te maken en toetsaanslagen te registreren. 

De nepapplicatie gebruikt waarschijnlijk de vermomming van een pc-cleaner om de bestands- en systeemactiviteit minder verdacht te laten lijken. 

Nep-CCleaner-downloadpagina

De malware gebruikt CScript om een ​​infectie in meerdere fasen te starten en patches te installeren. Chrome 's Beveiliging extensie , zet een command-and-control (C2)-kanaal op en installeert uiteindelijk een kwaadaardige software. Chrome extensie zichzelf identificerend als GhostDesk. 

Technische analyse 

Eerste fase: CScript-lader en injectie 

We hebben de oorspronkelijke infectiebron gevonden, een nep-virus. CCleaner.exe, op een website die is ontworpen om de officiële homepage van CCleaner.com na te bootsen: ccleanerwind[.]top. 

Hoewel er naast de normale downloadknop ook een optie was om CCleaner Pro te downloaden, downloadden beide knoppen hetzelfde schadelijke uitvoerbare bestand.  

De nep CCleaner.exe Het gebruikt hetzelfde pictogram en dezelfde bestandsnaam als de legitieme CCleaner-applicatie, maar bevat ongebruikelijke versie-informatie. De interne naam (svc_it7p) en de oorspronkelijke bestandsnaam (rt_mxk.exe) komen niet overeen met een bekende CCleaner-versie. We hebben ook andere bestanden gevonden die dit versienaamgevingspatroon volgen (svc_<4 random characters> en rt_<3 random characters>.exe) die deze infectieketen op gang brengen. 

Het uitvoerbare bestand start in eerste instantie een legitieme instantie van CScript (cscript.exe), en gebruikt het vervolgens om een ​​reeks scripts te starten die het volgende doen: 

  • Systeemverkenning: Raadpleegt het register voor de machine-GUID, naam en ondersteunde talen. 
  • Gekaapte runtimebroker: Schrijft aan %AppData%\Microsoft\DriverStore\runtimebroker.dll, Het vervangen door een reflexieve loader voor extra malware. 
  • Chrome Beveiliging extensie lapje: De patches Chrome Beveiliging extensie 'S manifest.json inclusief een dienstverlener (background.js) en inhoudsscript (content.jsDeze JavaScript-bestanden worden vervolgens in de map geplaatst. %LocalAppData%\cse map. 
  • C2-verbinding: Maakt een lokaal WebSocket-eindpunt aan op 192.168.100.4:49727 en upgrade dit eindpunt om verbinding te maken met het publieke domein/poort liderongrade.duckdns[.]org:4444Zodra de verbinding tot stand is gebracht, verstuurt het een GET-verzoek met een token en ontvangt vervolgens regelmatig keep-alive-pakketten van de server van de aanvaller. 
Nep CCleaner GET-verzoeken

Tweede fase: Kwaadaardig Chrome extensie 

Screenshot van content.js - Nep-CCleaner leidt naar GhostDesk

De twee JavaScript-bestanden die door CScript zijn geschreven, content.js en background.js, dienen als de uiteindelijke lading. Vanwege de gepatchte Chrome Beveiliging extensie (CSE) manifest, background.js draait stil op de achtergrond wanneer Chrome begint, terwijl content.js functioneert als de belangrijkste extensie .  

De twee scripts voeren verschillende spywarefuncties uit, maar zijn onderling afhankelijk en onderhouden een tweewegcommunicatie. chrome.runtime.sendMessage en chrome.runtime.onMessage.addListener.  

content.js voert het volgende uit: 

  • Toetsenbordregistratie: Registreert toetsaanslagen in invoervelden en stuurt deze naar een buffer. Na twee seconden inactiviteit, of wanneer de gebruiker van veld wisselt, wordt de inhoud van de buffer naar de invoervelden verzonden. background.js voor de behandeling. 
  • Op formulieren gebaseerde gegevensverzameling: Het script luistert naar uitgaande POST-verzoeken en submit-gebeurtenissen en fungeert als een man-in-the-middle om ingediende gegevens te onderscheppen. Het controleert deze formulieren op specifieke trefwoorden die verband houden met inloggegevens, authenticatietokens en financiële informatie. Als een van deze trefwoorden wordt gevonden, stuurt het de inhoud van het formulier door naar een andere server. background.js voor de behandeling. 
  • Cryptojacking: Het script controleert het plakken in het klembord op verwijzingen naar cryptovaluta. Wanneer er een wordt gedetecteerd, vervangt het script het geplakte resultaat door een vooraf gedefinieerde waarde. 
  • Scriptinjectie: Voor pagina's met bepaalde URL-patronen, <script> Elementen worden dynamisch in de webpagina ingevoegd en bepaalde elementen worden vervangen. 

In de tussentijd, background.js Slaat configuratiegegevens op die worden gebruikt voor het herkennen van functionaliteitsrelevante tekenreeksen (cryptovaluta-adressen, JS-injectieregels en schakelaars voor formulierregistratie en keylogging), en doet het volgende: 

  • Datalekken via WebSocket: Het script opent een lokale WebSocket-relay op 127.0.0.1:7345/extHet verzendt en ontvangt gegevens en commando's. Het beschikt over persistentiemogelijkheden, waardoor de verbinding opnieuw tot stand wordt gebracht als deze verloren gaat. Chrome begint of de extensie is geïnstalleerd. 
  • Koekjesdiefstal: Het script gebruikt chrome.cookies.getAll om de browsercookies van de gebruiker te verzamelen en naar de WebSocket-relais te sturen. 
  • Schermopname: De captureTab De functie stuurt een schermafbeelding van het actieve browsertabblad naar de WebSocket-relay. 
  • Willekeurige code-uitvoering: De injectJS functie gebruikt chrome.scripting.executeScript Om willekeurige JavaScript-code uit te voeren in het actieve browsertabblad. 

Deze extensies noemen zichzelf GhostDesk , wat ook de naam is van legitieme overlay-software waarmee AI-agenten het scherm van de gebruiker kunnen vastleggen en ermee kunnen interageren. De naamkeuze kan helpen om hun schermopnamefunctie te verbergen, hoewel de extensies hun andere kwaadaardige gedragingen niet proberen te verbergen. 

Hoe blijf ik veilig 

Net als veel andere Trojaanse paarden maakt deze campagne misbruik van de reputatie van een populaire app door malware te verspreiden via een overtuigende, op de app lijkende website. Een professioneel ogende downloadpagina is niet voldoende om aan te tonen dat een site legitiem is.  

Hier volgen enkele tips om uw risico te verkleinen: 

  • Controleer het webadres zorgvuldig voordat u software downloadt. Gesponsorde zoekresultaten zijn niet altijd betrouwbaar en kunnen door cybercriminelen worden misbruikt. Wees voorzichtig met links naar softwaredownloads op sociale media, via sms en e-mail. 
  • Controleer downloadlinks indien mogelijk via betrouwbare bronnen zoals de Microsoft Store of Google Play Store, of de officiële website van de uitgever. 
  • Gebruik een actuele, realtime antimalwareoplossing met webbeveiliging. Malwarebytes Blokkeert verbindingen met onveilige sites zoals deze, en detecteert het nep-CCleaner-installatieprogramma dat hier wordt beschreven als Trojan.Dropper
  • Zorg ervoor dat uw besturingssysteem, browser en beveiligingssoftware up-to-date zijn. 

Indicatoren van compromittering (IOC's) 

  • Domein: ccleanerwind[.]top — Nep-CCleaner-downloadsite 
  • Domein: liderongrade.duckdns[.]org — Command-and-control server (C2) 
  • IP: 193.169.240[.]81 — Command-and-control server (C2) 
  • SHA256: c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23 - Nep CCleaner.exe
  • SHA256: 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904 — Vervanging van de reflexlader runtimebroker.dll
  • SHA256: 3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf — content.js GhostDesk extensie 
  • SHA256: cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61background.js GhostDesk extensie 

Andere infectievectoren 

Tijdens het traceren van deze campagne ontdekten we een reeks andere nep-apps met identiek gedrag. De volgende programma's gebruiken dezelfde CScript-laadmethode om spyware te verspreiden: 

  • 590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb — Nep 7-Zip 
  • Ecde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d — Nep-Adobe Acrobat 
  • Cfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452 — Nep-Adobe Acrobat  

Al deze voorbeelden maken verbinding met dezelfde C2-server. liderongrade.duckdns[.]org.  

We hebben ook een ander nep-Adobe Acrobat-voorbeeld gevonden dat gebruikmaakt van wscript.exe in plaats van cscript.exeDe SHA256-hash is:  

0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56 



Over de auteur

Sav Wheeler is een malware-onderzoeker en polyglot in programmeertalen met een gevarieerde achtergrond in reverse engineering, AI-beveiliging en sociaal onderzoek. In hun vrije tijd zoeken ze graag naar fossielen, schrijven ze sciencefiction en laten ze hun vrienden kennismaken met de gruwelen van cryptografie in de vorm van TTRPG-mechanismen.