CCleaner falso instala o GhostDesk Chrome spyware 

| 11 de agosto de 2026
CCleaner GhostDesk

Uma versão falsa da popular ferramenta de limpeza de PCs, CCleaner, está a ser utilizada para infetar computadores. Windows utilizadores com um malicioso Chrome Uma extensão chamada GhostDesk, que atua como spyware dentro do browser. 

Com mais de 2 mil milhões de downloads em todo o mundo, o CCleaner é um dos mais conhecidos. Windows utilidades, tornando-se um alvo atrativo para os cibercriminosos que procuram distribuir malware. 

O ataque começa com um site que imita de forma convincente a página de download do CCleaner. Uma vez instalado, a aplicação falsa inicia um ataque que modifica o sistema. Chrome , instala componentes de extensão maliciosos e dá aos atacantes a capacidade de roubar credenciais, capturar screenshots e registar as teclas digitadas. 

É provável que a aplicação falsa se disfarce de um limpador de PC para fazer com que a sua atividade de ficheiros e sistema pareça menos suspeita. 

Página falsa de download do CCleaner

Nos bastidores, o malware utiliza o CScript para lançar uma infeção em várias fases e aplicar patches. Chrome A extensão de segurança do sistema estabelece um canal de comando e controlo (C2) e, por fim, instala um programa malicioso. Chrome extensão que se identifica como GhostDesk. 

Análise técnica 

Primeira etapa: carregador e injeção de CScript 

Descobrimos o vetor de infeção inicial, um falso CCleaner.exe, num site concebido para imitar a página inicial oficial do CCleaner.com: ccleanerwind[.]top. 

Embora a página tivesse uma opção de download do CCleaner Pro ao lado do botão de download normal, ambos os botões descarregavam o mesmo executável malicioso.  

O falso CCleaner.exe Utiliza o mesmo ícone e nome de ficheiro que a aplicação CCleaner legítima, mas contém informações de versão invulgares. O seu nome interno (svc_it7p) e nome do ficheiro original (rt_mxk.exe) não correspondem a nenhuma versão conhecida do CCleaner. Também encontrámos outros ficheiros seguindo este padrão de nomenclatura de versão (svc_<4 random characters> e rt_<3 random characters>.exe) que iniciam esta cadeia de infecção. 

O executável instala inicialmente uma instância legítima do CScript (cscript.exe), e depois utiliza-o para executar uma série de scripts que fazem o seguinte: 

  • Reconhecimento do sistema: consulta o registo para obter o GUID da máquina, o nome e os idiomas suportados. 
  • Corretor de tempo de execução sequestrado: Escreve para %AppData%\Microsoft\DriverStore\runtimebroker.dll, substituindo-o por um carregador refletor para malware adicional. 
  • Chrome Patch de extensão de segurança: Remenda o Chrome Extensão de segurança manifest.json para incluir um trabalhador de serviços (background.js) e guião de conteúdo (content.jsEstes ficheiros JavaScript são então colocados no %LocalAppData%\cse pasta. 
  • Ligação C2: Cria um endpoint WebSocket local em 192.168.100.4:49727 e atualiza este ponto de extremidade para se ligar ao domínio/porta pública. liderongrade.duckdns[.]org:4444Uma vez ligado, envia um pedido GET com um token e, em seguida, recebe pacotes keep-alive regulares do servidor do atacante. 
Pedidos GET falsos do CCleaner

Segunda etapa: Malicioso Chrome extensão 

Captura de ecrã do content.js - CCleaner falso leva ao GhostDesk

Os dois ficheiros JavaScript escritos por CScript, content.js e background.js, servir como carga útil final. Devido ao patch corrigido Chrome Manifesto de extensão de segurança (CSE), background.js funciona silenciosamente em segundo plano sempre que Chrome começa, enquanto content.js Funciona como a extensão principal.  

Os dois scripts desempenham funções de spyware diferentes, mas são interdependentes, mantendo uma comunicação bidirecional através de chrome.runtime.sendMessagechrome.runtime.onMessage.addListener.  

content.js Executa o seguinte: 

  • Registo de teclas (Keylogging): Regista as teclas digitadas nos campos de entrada e envia-as para um buffer. Após dois segundos de inatividade, ou quando o utilizador troca de campo, o conteúdo do buffer é enviado para o servidor. background.js para manuseamento. 
  • Recolha de credenciais baseada em formulários: O script está à escuta de pedidos POST e eventos de submissão, atuando como intermediário para capturar os dados enviados. Monitoriza estes formulários em busca de palavras-chave específicas relacionadas com credenciais, tokens de autenticação e informações financeiras. Se alguma destas palavras-chave for encontrada, envia o conteúdo do formulário para o servidor. background.js para manuseamento. 
  • Cryptojacking: O script monitoriza os eventos de colagem da área de transferência, procurando referências a strings de criptomoedas. Quando uma é detectada, substitui o resultado colado por um valor predefinido. 
  • Injeção de script: Para páginas com determinados padrões de URL, <script> Os elementos são inseridos dinamicamente na página web e determinados elementos são substituídos. 

Entretanto, background.js Armazena dados de configuração utilizados para reconhecer strings relevantes para a funcionalidade (endereços de criptomoedas, regras de injeção de JS e opções para captura de formulários e registo de teclas digitadas) e executa as seguintes funções: 

  • Exfiltração baseada em WebSocket: O script abre um relay WebSocket local em 127.0.0.1:7345/ext, enviando e recebendo dados e comandos. Possui capacidade de persistência, restabelecendo o retransmissor caso a ligação seja perdida. Chrome inicia ou a extensão é instalada. 
  • Roubo de bolachas: O script utiliza chrome.cookies.getAll Para capturar os cookies do browser do utilizador e enviá-los para o servidor WebSocket. 
  • Captura de ecrã: O captureTab A função envia uma captura de ecrã do separador ativo do browser para o servidor WebSocket. 
  • Execução de código arbitrário: O injectJS função usa chrome.scripting.executeScript Para executar código JavaScript arbitrário no separador ativo do navegador. 

Estas extensões autodenominam-se GhostDesk , que é também o nome de um software legítimo de sobreposição que permite aos agentes de IA capturar e interagir com o ecrã do utilizador. A escolha do nome pode ajudar a disfarçar a sua funcionalidade de captura de ecrã, embora as extensões não tentem ocultar os seus outros comportamentos maliciosos. 

Como se manter seguro 

Tal como muitos cavalos de Troia, esta campanha aproveita a reputação de uma aplicação popular, distribuindo malware através de um site muito semelhante ao original. Uma página de download com um aspeto profissional não é suficiente para comprovar a legitimidade de um website.  

Aqui ficam algumas dicas para reduzir o seu risco: 

  • Verifique cuidadosamente o endereço web antes de descarregar qualquer software. Os resultados de pesquisa patrocinados nem sempre são fiáveis ​​e podem ser utilizados indevidamente por cibercriminosos. Suspeite de links para downloads de software nas redes sociais, SMS e e-mail. 
  • Se possível, verifique os links de download através de fontes fidedignas, como a Microsoft Store ou a Google Play Store, ou o site oficial da editora. 
  • Utilize uma solução antimalware atualizada e em tempo real com proteção web. Malwarebytes Bloqueia as ligações com sites inseguros como este e deteta o instalador falso do CCleaner aqui descrito como Trojan.Dropper
  • Mantenha o seu sistema operativo, navegador e software de segurança atualizados. 

Indicadores de comprometimento (IOCs) 

  • Domínio: ccleanerwind[.]top — Site falso para descarregar o CCleaner 
  • Domínio: liderongrade.duckdns[.]org — Servidor de comando e controlo (C2) 
  • IP: 193.169.240[.]81 — Servidor de comando e controlo (C2) 
  • SHA256: c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23 - Falso CCleaner.exe
  • SHA256: 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904 — Carregador refletor substituindo runtimebroker.dll
  • SHA256: 3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf — content.js Extensão GhostDesk 
  • SHA256: cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61background.js Extensão GhostDesk 

Outros vetores de infeção 

Ao rastrear esta campanha, encontrámos uma série de outras aplicações falsas com comportamento idêntico. Os seguintes programas utilizam o mesmo carregamento de CScript para distribuir um payload de spyware: 

  • 590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb — 7-Zip falso 
  • Ecde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d — Adobe Acrobat falso 
  • Cfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452 — Adobe Acrobat falso  

Todas estas amostras se ligam ao mesmo servidor C2. liderongrade.duckdns[.]org.  

Identificámos também um outro exemplo falso do Adobe Acrobat que utiliza wscript.exe em vez de cscript.exeO seu hash SHA256 é:  

0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56 



Sobre o autor

Sav Wheeler é investigador de malware e poliglota em linguagens de programação com experiência em engenharia reversa, segurança de IA e investigação social. No seu tempo livre, gosta de procurar fósseis, escrever ficção científica e submeter os seus amigos aos horrores da criptografia em formato de RPG de mesa.