Do infekowania komputerów używana jest fałszywa wersja popularnego narzędzia do czyszczenia komputerów CCleaner Windows użytkownicy ze złośliwym oprogramowaniem Chrome rozszerzenie o nazwie GhostDesk, które działa jako oprogramowanie szpiegujące w przeglądarce.
Z ponad 2 miliardami pobrań na całym świecie CCleaner jest jednym z najpopularniejszych programów Windows narzędzia, co czyni je atrakcyjnym celem dla cyberprzestępców chcących rozpowszechniać złośliwe oprogramowanie.
Atak rozpoczyna się od strony internetowej, która jest wiarygodną imitacją strony pobierania CCleaner. Po zainstalowaniu fałszywa aplikacja uruchamia atak, który modyfikuje Chrome , instaluje złośliwe komponenty rozszerzeń i umożliwia atakującym kradzież danych uwierzytelniających, wykonywanie zrzutów ekranu i rejestrowanie naciśnięć klawiszy.
Fałszywa aplikacja najprawdopodobniej podszywa się pod program do czyszczenia komputera, aby jej pliki i aktywność systemowa wydawały się mniej podejrzane.

W tle złośliwe oprogramowanie wykorzystuje CScript do uruchomienia wieloetapowej infekcji i łatania Chrome Rozszerzenie zabezpieczeń firmy 's ustanawia kanał poleceń i kontroli (C2) i ostatecznie instaluje złośliwe oprogramowanie Chrome rozszerzenie identyfikujące się jako GhostDesk.
Analiza techniczna
Pierwszy etap: ładowanie i wstrzykiwanie CScript
Znaleźliśmy pierwotny wektor zakażenia, fałszywy CCleaner.exe, na stronie internetowej zaprojektowanej tak, aby imitowała oficjalną stronę główną CCleaner.com: ccleanerwind[.]top.
Mimo że na stronie obok zwykłego przycisku pobierania znajdowała się opcja pobrania CCleaner Pro, oba przyciski pobierały ten sam złośliwy plik wykonywalny.
Fałszywy CCleaner.exe Używa tej samej ikony i nazwy pliku co legalna aplikacja CCleaner, ale zawiera nietypowe informacje o wersji. Jej nazwa wewnętrzna (svc_it7p) i oryginalna nazwa pliku (rt_mxk.exe) nie pasują do żadnej znanej wersji CCleanera. Znaleźliśmy również inne pliki o tym samym wzorcu nazewnictwa wersji (svc_<4 random characters> oraz rt_<3 random characters>.exe) które uruchamiają ten łańcuch infekcji.
Plik wykonywalny początkowo usuwa prawidłową instancję CScript (cscript.exe), a następnie używa go do uruchomienia serii skryptów, które wykonują następujące czynności:
- Rozpoznanie systemu: zapytanie rejestru o identyfikator GUID maszyny, jej nazwę i obsługiwane języki.
- Przejęty broker środowiska wykonawczego: Pisze do
%AppData%\Microsoft\DriverStore\runtimebroker.dll, zastępując go reaktywnym modułem ładującym dodatkowe złośliwe oprogramowanie. - Chrome Poprawka rozszerzenia zabezpieczeń: Łata Chrome Rozszerzenia bezpieczeństwa
manifest.jsonaby uwzględnić pracownika serwisu (background.js) i skrypt zawartości (content.js). Następnie te pliki JavaScript są umieszczane w%LocalAppData%\csefalcówka. - Połączenie C2: Tworzy lokalny punkt końcowy WebSocket na
192.168.100.4:49727i uaktualnia ten punkt końcowy, aby połączyć się z domeną publiczną/portemliderongrade.duckdns[.]org:4444Po nawiązaniu połączenia wysyła żądanie GET z tokenem i odbiera regularne pakiety keep-alive z serwera atakującego.

Drugi etap: złośliwy Chrome rozszerzenie

Dwa pliki JavaScript napisane przez CScript, content.js oraz background.js, służyć jako ostateczny ładunek. Ze względu na łatkę Chrome Manifest rozszerzenia zabezpieczeń (CSE), background.js działa cicho w tle, kiedykolwiek Chrome zaczyna się, podczas gdy content.js działa jako główne rozszerzenie.
Oba skrypty wykonują różne funkcje oprogramowania szpiegującego, ale są od siebie zależne, utrzymując dwukierunkową komunikację poprzez chrome.runtime.sendMessage oraz chrome.runtime.onMessage.addListener.
content.js wykonuje następujące czynności:
- Keyloggery: Rejestruje naciśnięcia klawiszy w polach wejściowych i przesyła je do bufora. Po dwóch sekundach bezczynności lub po zmianie pola przez użytkownika, zawartość bufora jest przesyłana do
background.jsdo obsługi. - Zbieranie danych uwierzytelniających za pomocą formularzy: Skrypt nasłuchuje wychodzących żądań POST i zdarzeń przesyłania, działając jako pośrednik (man-in-the-middle) w celu przechwytywania przesłanych danych. Monitoruje te formularze pod kątem określonych słów kluczowych związanych z poświadczeniami, tokenami uwierzytelniającymi i informacjami finansowymi. Jeśli którekolwiek z tych słów kluczowych zostanie znalezione, wysyła zawartość formularza do…
background.jsdo obsługi. - Kryptojacking: Skrypt monitoruje zdarzenia wklejania do schowka, szukając odniesień do ciągów znaków kryptowaluty. Po wykryciu takiego odwołania, zastępuje wklejony wynik predefiniowaną wartością.
- Wstrzyknięcie skryptu: W przypadku stron o określonych wzorcach adresów URL
<script>elementy są dynamicznie wstrzykiwane do strony internetowej, a niektóre elementy są zastępowane.
Tymczasem, background.js przechowuje dane konfiguracyjne służące do rozpoznawania ciągów znaków istotnych dla funkcjonalności (adresy kryptowalut, reguły wstrzykiwania JS oraz przełączniki przechwytywania formularzy i rejestrowania naciśnięć klawiszy) i wykonuje następujące czynności:
- Eksfiltracja oparta na protokole WebSocket: Skrypt otwiera lokalny przekaźnik WebSocket na
127.0.0.1:7345/ext, wysyłanie i odbieranie danych i poleceń. Posiada funkcje trwałości, umożliwiając ponowne nawiązanie połączenia w przypadku utraty połączenia. Chrome uruchamia się lub rozszerzenie jest instalowane. - Kradzież plików cookie: Skrypt używa
chrome.cookies.getAllaby przechwycić pliki cookie przeglądarki użytkownika i przesłać je do przekaźnika WebSocket. - Zrzut ekranu: The
captureTabFunkcja wysyła zrzut ekranu aktywnej karty przeglądarki do przekaźnika WebSocket. - Wykonanie dowolnego kodu: The
injectJSfunkcja używachrome.scripting.executeScriptaby wykonać dowolny kod JavaScript w aktywnej karcie przeglądarki.
Te rozszerzenia noszą nazwę GhostDesk , co jest również nazwą legalnego oprogramowania nakładkowego, które umożliwia agentom AI przechwytywanie ekranu użytkownika i interakcję z nim. Wybór nazwy może pomóc w ukryciu funkcji przechwytywania ekranu, chociaż rozszerzenia nie próbują ukrywać innych złośliwych działań.
Jak zachować bezpieczeństwo
Podobnie jak wiele trojanów, ta kampania wykorzystuje reputację popularnej aplikacji, rozpowszechniając złośliwe oprogramowanie za pośrednictwem podszywającej się pod nią strony internetowej. Profesjonalnie wyglądająca strona pobierania nie wystarczy, aby udowodnić, że strona jest legalna.
Oto kilka wskazówek, jak zmniejszyć ryzyko:
- Przed pobraniem oprogramowania dokładnie sprawdź adres strony internetowej. Sponsorowane wyniki wyszukiwania nie zawsze są wiarygodne i mogą być wykorzystywane przez cyberprzestępców. Zachowaj ostrożność, publikując linki do pobierania oprogramowania w mediach społecznościowych, SMS-ach i e-mailach.
- Jeżeli to możliwe, weryfikuj linki do pobierania za pośrednictwem zaufanych źródeł, takich jak Microsoft Store, Google Play Store lub oficjalna strona internetowa wydawcy.
- Korzystaj z aktualnego rozwiązania chroniącego przed złośliwym oprogramowaniem w czasie rzeczywistym, wyposażonego w ochronę sieci. Malwarebytes blokuje połączenia z niebezpiecznymi witrynami, takimi jak ta, i wykrywa fałszywy instalator programu CCleaner opisany tutaj jako Trojan.Dropper .
- Należy na bieżąco aktualizować system operacyjny, przeglądarkę oraz oprogramowanie zabezpieczające.
Wskaźniki naruszenia bezpieczeństwa (IOC)
- Domena:
ccleanerwind[.]top— Fałszywa strona pobierania CCleaner - Domena:
liderongrade.duckdns[.]org— Serwer poleceń i kontroli (C2) - IP:
193.169.240[.]81— Serwer poleceń i kontroli (C2) - SHA256:
c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23- PodróbkaCCleaner.exe - SHA256:
8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904— Wymiana ładowarki refleksyjnejruntimebroker.dll - SHA256:
3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf—content.jsRozszerzenie GhostDesk - SHA256:
cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61—background.jsRozszerzenie GhostDesk
Inne wektory infekcji
Śledząc tę kampanię, znaleźliśmy szereg innych fałszywych aplikacji o identycznym działaniu. Poniższe programy wykorzystują ten sam mechanizm ładowania CScript do dostarczania ładunku spyware:
590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb— Fałszywy 7-ZipEcde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d— Fałszywy Adobe AcrobatCfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452— Fałszywy Adobe Acrobat
Wszystkie te próbki łączą się z tym samym serwerem C2, liderongrade.duckdns[.]org.
Zidentyfikowaliśmy również inną fałszywą próbkę programu Adobe Acrobat, która wykorzystuje wscript.exe zamiast cscript.exeJego skrót SHA256 to:
0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56




