CCleaner falso instala o GhostDesk Chrome spyware 

| 11 de agosto de 2026
CCleaner GhostDesk

Uma versão falsa da popular ferramenta de limpeza de PCs, CCleaner, está sendo usada para infectar computadores. Windows usuários com um malicioso Chrome Uma extensão chamada GhostDesk, que age como spyware dentro do navegador. 

Com mais de 2 bilhões de downloads em todo o mundo, o CCleaner é um dos mais conhecidos. Windows utilidades, tornando-se um alvo atraente para cibercriminosos que buscam distribuir malware. 

O ataque começa com um site que imita convincentemente a página de download do CCleaner. Uma vez instalado, o aplicativo falso inicia um ataque que modifica o sistema. Chrome , instala componentes de extensão maliciosos e dá aos atacantes a capacidade de roubar credenciais, capturar screenshots e registrar as teclas digitadas. 

É provável que o aplicativo falso se disfarce de um limpador de PC para fazer com que sua atividade de arquivos e sistema pareça menos suspeita. 

Página falsa de download do CCleaner

Nos bastidores, o malware usa CScript para lançar uma infecção em vários estágios e aplicar patches. Chrome A extensão de segurança do sistema estabelece um canal de comando e controle (C2) e, por fim, instala um programa malicioso. Chrome extensão que se identifica como GhostDesk. 

Análise técnica 

Primeira etapa: carregador e injeção de CScript 

Descobrimos o vetor de infecção inicial, um falso CCleaner.exe, em um site projetado para imitar a página inicial oficial do CCleaner.com: ccleanerwind[.]top. 

Embora a página tivesse uma opção de download do CCleaner Pro ao lado do botão de download normal, ambos os botões baixavam o mesmo executável malicioso.  

O falso CCleaner.exe Usa o mesmo ícone e nome de arquivo que o aplicativo CCleaner legítimo, mas contém informações de versão incomuns. Seu nome interno (svc_it7p) e nome do arquivo original (rt_mxk.exe) não correspondem a nenhuma versão conhecida do CCleaner. Também encontramos outros arquivos seguindo esse padrão de nomenclatura de versão (svc_<4 random characters> e rt_<3 random characters>.exe) que iniciam essa cadeia de infecção. 

O executável inicialmente instala uma instância legítima do CScript (cscript.exe), e então o utiliza para executar uma série de scripts que fazem o seguinte: 

  • Reconhecimento do sistema: consulta o registro para obter o GUID da máquina, o nome e os idiomas suportados. 
  • Corretor de tempo de execução sequestrado: Escreve para %AppData%\Microsoft\DriverStore\runtimebroker.dll, substituindo-o por um carregador reflexivo para malware adicional. 
  • Chrome Patch de extensão de segurança: Remenda o Chrome Extensão de segurança manifest.json para incluir um trabalhador de serviços (background.js) e script de conteúdo (content.jsEsses arquivos JavaScript são então colocados no %LocalAppData%\cse pasta. 
  • Conexão C2: Cria um endpoint WebSocket local em 192.168.100.4:49727 e atualiza este ponto de extremidade para se conectar ao domínio/porta pública. liderongrade.duckdns[.]org:4444Uma vez conectado, ele envia uma solicitação GET com um token e, em seguida, recebe pacotes keep-alive regulares do servidor do atacante. 
Solicitações GET falsas do CCleaner

Segunda etapa: Malicioso Chrome extensão 

Captura de tela do content.js - CCleaner falso leva ao GhostDesk

Os dois arquivos JavaScript escritos por CScript, content.js e background.js, servir como carga útil final. Devido ao patch corrigido Chrome Manifesto de extensão de segurança (CSE), background.js funciona silenciosamente em segundo plano sempre que Chrome começa, enquanto content.js Funciona como a extensão principal.  

Os dois scripts executam funções de spyware diferentes, mas são interdependentes, mantendo uma comunicação bidirecional através de chrome.runtime.sendMessagechrome.runtime.onMessage.addListener.  

content.js Executa o seguinte: 

  • Registro de teclas (Keylogging): Registra as teclas digitadas nos campos de entrada e as envia para um buffer. Após dois segundos de inatividade, ou quando o usuário troca de campo, o conteúdo do buffer é enviado para o servidor. background.js para manuseio. 
  • Coleta de credenciais baseada em formulários: O script fica à escuta de requisições POST e eventos de submissão, atuando como um intermediário para capturar os dados enviados. Ele monitora esses formulários em busca de palavras-chave específicas relacionadas a credenciais, tokens de autenticação e informações financeiras. Se alguma dessas palavras-chave for encontrada, ele envia o conteúdo do formulário para o servidor. background.js para manuseio. 
  • Cryptojacking: O script monitora eventos de colagem da área de transferência, procurando por referências a strings de criptomoedas. Quando uma é detectada, ele substitui o resultado colado por um valor predefinido. 
  • Injeção de script: Para páginas com determinados padrões de URL, <script> Elementos são inseridos dinamicamente na página web e certos elementos são substituídos. 

Enquanto isso, background.js Armazena dados de configuração usados ​​para reconhecer strings relevantes para a funcionalidade (endereços de criptomoedas, regras de injeção de JS e opções para captura de formulários e registro de teclas digitadas) e realiza as seguintes funções: 

  • Exfiltração baseada em WebSocket: O script abre um relay WebSocket local em 127.0.0.1:7345/ext, enviando e recebendo dados e comandos. Possui capacidade de persistência, restabelecendo o retransmissor caso a conexão seja perdida. Chrome inicia ou a extensão é instalada. 
  • Roubo de biscoitos: O script usa chrome.cookies.getAll Para capturar os cookies do navegador do usuário e enviá-los ao servidor WebSocket. 
  • Captura de tela: O captureTab A função envia uma captura de tela da aba ativa do navegador para o servidor WebSocket. 
  • Execução de código arbitrário: O injectJS função usa chrome.scripting.executeScript Para executar código JavaScript arbitrário na aba ativa do navegador. 

Essas extensões se autodenominam GhostDesk , que também é o nome de um software legítimo de sobreposição que permite que agentes de IA capturem e interajam com a tela do usuário. A escolha do nome pode ajudar a disfarçar sua funcionalidade de captura de tela, embora as extensões não tentem ocultar seus outros comportamentos maliciosos. 

Como se manter seguro 

Como muitos cavalos de Troia, esta campanha se aproveita da reputação de um aplicativo popular, distribuindo malware por meio de um site muito semelhante ao original. Uma página de download com aparência profissional não é suficiente para comprovar a legitimidade de um site.  

Aqui estão algumas dicas para reduzir o seu risco: 

  • Verifique cuidadosamente o endereço da web antes de baixar qualquer software. Resultados de busca patrocinados nem sempre são confiáveis ​​e podem ser usados ​​indevidamente por cibercriminosos. Desconfie de links para downloads de software em redes sociais, SMS e e-mail. 
  • Se possível, verifique os links de download por meio de fontes confiáveis, como a Microsoft Store ou a Google Play Store, ou o site oficial da editora. 
  • Utilize uma solução antimalware atualizada e em tempo real com proteção web. Malwarebytes Bloqueia conexões com sites inseguros como este e detecta o instalador falso do CCleaner descrito aqui como Trojan.Dropper
  • Mantenha seu sistema operacional, navegador e software de segurança atualizados. 

Indicadores de comprometimento (IOCs) 

  • Domínio: ccleanerwind[.]top — Site falso para baixar o CCleaner 
  • Domínio: liderongrade.duckdns[.]org — Servidor de comando e controle (C2) 
  • IP: 193.169.240[.]81 — Servidor de comando e controle (C2) 
  • SHA256: c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23 - Falso CCleaner.exe
  • SHA256: 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904 — Carregador reflexivo substituindo runtimebroker.dll
  • SHA256: 3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf — content.js Extensão GhostDesk 
  • SHA256: cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61background.js Extensão GhostDesk 

Outros vetores de infecção 

Ao rastrear essa campanha, encontramos uma série de outros aplicativos falsos com comportamento idêntico. Os seguintes programas usam o mesmo carregamento de CScript para distribuir um payload de spyware: 

  • 590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb — 7-Zip falso 
  • Ecde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d — Adobe Acrobat falso 
  • Cfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452 — Adobe Acrobat falso  

Todas essas amostras se conectam ao mesmo servidor C2. liderongrade.duckdns[.]org.  

Identificamos também outro exemplo falso do Adobe Acrobat que utiliza wscript.exe em vez de cscript.exeSeu hash SHA256 é:  

0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56 



Sobre o autor

Sav Wheeler é um pesquisador de malware e poliglota em linguagens de programação com experiência em engenharia reversa, segurança de IA e pesquisa social. Em seu tempo livre, gosta de procurar fósseis, escrever ficção científica e submeter seus amigos aos horrores da criptografia em formato de RPG de mesa.