Fałszywy CCleaner instaluje GhostDesk Chrome oprogramowanie szpiegujące 

| 11 sierpnia 2026
CCleaner GhostDesk

Do infekowania komputerów używana jest fałszywa wersja popularnego narzędzia do czyszczenia komputerów CCleaner Windows użytkownicy ze złośliwym oprogramowaniem Chrome rozszerzenie o nazwie GhostDesk, które działa jako oprogramowanie szpiegujące w przeglądarce. 

Z ponad 2 miliardami pobrań na całym świecie CCleaner jest jednym z najpopularniejszych programów Windows narzędzia, co czyni je atrakcyjnym celem dla cyberprzestępców chcących rozpowszechniać złośliwe oprogramowanie. 

Atak rozpoczyna się od strony internetowej, która jest wiarygodną imitacją strony pobierania CCleaner. Po zainstalowaniu fałszywa aplikacja uruchamia atak, który modyfikuje Chrome , instaluje złośliwe komponenty rozszerzeń i umożliwia atakującym kradzież danych uwierzytelniających, wykonywanie zrzutów ekranu i rejestrowanie naciśnięć klawiszy. 

Fałszywa aplikacja najprawdopodobniej podszywa się pod program do czyszczenia komputera, aby jej pliki i aktywność systemowa wydawały się mniej podejrzane. 

Fałszywa strona pobierania CCleaner

W tle złośliwe oprogramowanie wykorzystuje CScript do uruchomienia wieloetapowej infekcji i łatania Chrome Rozszerzenie zabezpieczeń firmy 's ustanawia kanał poleceń i kontroli (C2) i ostatecznie instaluje złośliwe oprogramowanie Chrome rozszerzenie identyfikujące się jako GhostDesk. 

Analiza techniczna 

Pierwszy etap: ładowanie i wstrzykiwanie CScript 

Znaleźliśmy pierwotny wektor zakażenia, fałszywy CCleaner.exe, na stronie internetowej zaprojektowanej tak, aby imitowała oficjalną stronę główną CCleaner.com: ccleanerwind[.]top. 

Mimo że na stronie obok zwykłego przycisku pobierania znajdowała się opcja pobrania CCleaner Pro, oba przyciski pobierały ten sam złośliwy plik wykonywalny.  

Fałszywy CCleaner.exe Używa tej samej ikony i nazwy pliku co legalna aplikacja CCleaner, ale zawiera nietypowe informacje o wersji. Jej nazwa wewnętrzna (svc_it7p) i oryginalna nazwa pliku (rt_mxk.exe) nie pasują do żadnej znanej wersji CCleanera. Znaleźliśmy również inne pliki o tym samym wzorcu nazewnictwa wersji (svc_<4 random characters> oraz rt_<3 random characters>.exe) które uruchamiają ten łańcuch infekcji. 

Plik wykonywalny początkowo usuwa prawidłową instancję CScript (cscript.exe), a następnie używa go do uruchomienia serii skryptów, które wykonują następujące czynności: 

  • Rozpoznanie systemu: zapytanie rejestru o identyfikator GUID maszyny, jej nazwę i obsługiwane języki. 
  • Przejęty broker środowiska wykonawczego: Pisze do %AppData%\Microsoft\DriverStore\runtimebroker.dll, zastępując go reaktywnym modułem ładującym dodatkowe złośliwe oprogramowanie. 
  • Chrome Poprawka rozszerzenia zabezpieczeń: Łata Chrome Rozszerzenia bezpieczeństwa manifest.json aby uwzględnić pracownika serwisu (background.js) i skrypt zawartości (content.js). Następnie te pliki JavaScript są umieszczane w %LocalAppData%\cse falcówka. 
  • Połączenie C2: Tworzy lokalny punkt końcowy WebSocket na 192.168.100.4:49727 i uaktualnia ten punkt końcowy, aby połączyć się z domeną publiczną/portem liderongrade.duckdns[.]org:4444Po nawiązaniu połączenia wysyła żądanie GET z tokenem i odbiera regularne pakiety keep-alive z serwera atakującego. 
Fałszywe żądania GET CCleaner

Drugi etap: złośliwy Chrome rozszerzenie 

Zrzut ekranu content.js – Fałszywy CCleaner prowadzi do GhostDesk

Dwa pliki JavaScript napisane przez CScript, content.js oraz background.js, służyć jako ostateczny ładunek. Ze względu na łatkę Chrome Manifest rozszerzenia zabezpieczeń (CSE), background.js działa cicho w tle, kiedykolwiek Chrome zaczyna się, podczas gdy content.js działa jako główne rozszerzenie.  

Oba skrypty wykonują różne funkcje oprogramowania szpiegującego, ale są od siebie zależne, utrzymując dwukierunkową komunikację poprzez chrome.runtime.sendMessage oraz chrome.runtime.onMessage.addListener.  

content.js wykonuje następujące czynności: 

  • Keyloggery: Rejestruje naciśnięcia klawiszy w polach wejściowych i przesyła je do bufora. Po dwóch sekundach bezczynności lub po zmianie pola przez użytkownika, zawartość bufora jest przesyłana do background.js do obsługi. 
  • Zbieranie danych uwierzytelniających za pomocą formularzy: Skrypt nasłuchuje wychodzących żądań POST i zdarzeń przesyłania, działając jako pośrednik (man-in-the-middle) w celu przechwytywania przesłanych danych. Monitoruje te formularze pod kątem określonych słów kluczowych związanych z poświadczeniami, tokenami uwierzytelniającymi i informacjami finansowymi. Jeśli którekolwiek z tych słów kluczowych zostanie znalezione, wysyła zawartość formularza do… background.js do obsługi. 
  • Kryptojacking: Skrypt monitoruje zdarzenia wklejania do schowka, szukając odniesień do ciągów znaków kryptowaluty. Po wykryciu takiego odwołania, zastępuje wklejony wynik predefiniowaną wartością. 
  • Wstrzyknięcie skryptu: W przypadku stron o określonych wzorcach adresów URL <script> elementy są dynamicznie wstrzykiwane do strony internetowej, a niektóre elementy są zastępowane. 

Tymczasem, background.js przechowuje dane konfiguracyjne służące do rozpoznawania ciągów znaków istotnych dla funkcjonalności (adresy kryptowalut, reguły wstrzykiwania JS oraz przełączniki przechwytywania formularzy i rejestrowania naciśnięć klawiszy) i wykonuje następujące czynności: 

  • Eksfiltracja oparta na protokole WebSocket: Skrypt otwiera lokalny przekaźnik WebSocket na 127.0.0.1:7345/ext, wysyłanie i odbieranie danych i poleceń. Posiada funkcje trwałości, umożliwiając ponowne nawiązanie połączenia w przypadku utraty połączenia. Chrome uruchamia się lub rozszerzenie jest instalowane. 
  • Kradzież plików cookie: Skrypt używa chrome.cookies.getAll aby przechwycić pliki cookie przeglądarki użytkownika i przesłać je do przekaźnika WebSocket. 
  • Zrzut ekranu: The captureTab Funkcja wysyła zrzut ekranu aktywnej karty przeglądarki do przekaźnika WebSocket. 
  • Wykonanie dowolnego kodu: The injectJS funkcja używa chrome.scripting.executeScript aby wykonać dowolny kod JavaScript w aktywnej karcie przeglądarki. 

Te rozszerzenia noszą nazwę GhostDesk , co jest również nazwą legalnego oprogramowania nakładkowego, które umożliwia agentom AI przechwytywanie ekranu użytkownika i interakcję z nim. Wybór nazwy może pomóc w ukryciu funkcji przechwytywania ekranu, chociaż rozszerzenia nie próbują ukrywać innych złośliwych działań. 

Jak zachować bezpieczeństwo 

Podobnie jak wiele trojanów, ta kampania wykorzystuje reputację popularnej aplikacji, rozpowszechniając złośliwe oprogramowanie za pośrednictwem podszywającej się pod nią strony internetowej. Profesjonalnie wyglądająca strona pobierania nie wystarczy, aby udowodnić, że strona jest legalna.  

Oto kilka wskazówek, jak zmniejszyć ryzyko: 

  • Przed pobraniem oprogramowania dokładnie sprawdź adres strony internetowej. Sponsorowane wyniki wyszukiwania nie zawsze są wiarygodne i mogą być wykorzystywane przez cyberprzestępców. Zachowaj ostrożność, publikując linki do pobierania oprogramowania w mediach społecznościowych, SMS-ach i e-mailach. 
  • Jeżeli to możliwe, weryfikuj linki do pobierania za pośrednictwem zaufanych źródeł, takich jak Microsoft Store, Google Play Store lub oficjalna strona internetowa wydawcy. 
  • Korzystaj z aktualnego rozwiązania chroniącego przed złośliwym oprogramowaniem w czasie rzeczywistym, wyposażonego w ochronę sieci. Malwarebytes blokuje połączenia z niebezpiecznymi witrynami, takimi jak ta, i wykrywa fałszywy instalator programu CCleaner opisany tutaj jako Trojan.Dropper
  • Należy na bieżąco aktualizować system operacyjny, przeglądarkę oraz oprogramowanie zabezpieczające. 

Wskaźniki naruszenia bezpieczeństwa (IOC) 

  • Domena: ccleanerwind[.]top — Fałszywa strona pobierania CCleaner 
  • Domena: liderongrade.duckdns[.]org — Serwer poleceń i kontroli (C2) 
  • IP: 193.169.240[.]81 — Serwer poleceń i kontroli (C2) 
  • SHA256: c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23 - Podróbka CCleaner.exe
  • SHA256: 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904 — Wymiana ładowarki refleksyjnej runtimebroker.dll
  • SHA256: 3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf — content.js Rozszerzenie GhostDesk 
  • SHA256: cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61background.js Rozszerzenie GhostDesk 

Inne wektory infekcji 

Śledząc tę ​​kampanię, znaleźliśmy szereg innych fałszywych aplikacji o identycznym działaniu. Poniższe programy wykorzystują ten sam mechanizm ładowania CScript do dostarczania ładunku spyware: 

  • 590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb — Fałszywy 7-Zip 
  • Ecde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d — Fałszywy Adobe Acrobat 
  • Cfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452 — Fałszywy Adobe Acrobat  

Wszystkie te próbki łączą się z tym samym serwerem C2, liderongrade.duckdns[.]org.  

Zidentyfikowaliśmy również inną fałszywą próbkę programu Adobe Acrobat, która wykorzystuje wscript.exe zamiast cscript.exeJego skrót SHA256 to:  

0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56 



O autorze

Sav Wheeler jest badaczem złośliwego oprogramowania i poliglotą języków programowania z mieszanym doświadczeniem w inżynierii wstecznej, bezpieczeństwie sztucznej inteligencji i badaniach społecznych. W wolnym czasie lubi poszukiwać skamieniałości, pisać science fiction i wystawiać znajomych na horrory kryptografii w formacie TTRPG.