Поддельная программа CCleaner устанавливает GhostDesk. Chrome шпионское ПО 

| 11 августа 2026 г.
CCleaner GhostDesk

Для заражения используется поддельная версия популярной программы для очистки ПК CCleaner. Windows пользователи со злонамеренными Chrome Расширение под названием GhostDesk, которое действует как шпионское ПО внутри браузера. 

CCleaner, скачанный более 2 миллиардов раз по всему миру, является одним из самых известных программных обеспечений. Windows что делает его привлекательной целью для киберпреступников, стремящихся распространять вредоносное ПО. 

Атака начинается с веб-сайта, который является убедительной имитацией страницы загрузки CCleaner. После установки поддельное приложение запускает атаку, которая изменяет Chrome Устанавливает вредоносные компоненты расширений и предоставляет злоумышленникам возможность красть учетные данные, делать снимки экрана и записывать нажатия клавиш. 

Поддельное приложение, вероятно, маскируется под программу для очистки ПК, чтобы его активность в файлах и системе выглядела менее подозрительной. 

Поддельная страница загрузки CCleaner

Внутри вредоносная программа использует CScript для запуска многоэтапной инфекции и установки патчей. Chrome Расширение безопасности устанавливает канал управления и контроля (C2) и в конечном итоге устанавливает вредоносное ПО. Chrome Расширение, идентифицирующее себя как GhostDesk. 

Технический анализ 

Первый этап: загрузчик и внедрение CScript-скриптов. 

Мы обнаружили первоначальный вектор заражения — подделку. CCleaner.exe, на веб-сайте, имитирующем официальную главную страницу CCleaner.com: ccleanerwind[.]top. 

Несмотря на то, что рядом с обычной кнопкой загрузки на странице была опция загрузки CCleaner Pro, обе кнопки загружали один и тот же вредоносный исполняемый файл.  

Подделка CCleaner.exe Использует тот же значок и имя файла, что и легитимное приложение CCleaner, но содержит необычную информацию о версии. Его внутреннее имя (svc_it7p) и исходное имя файла (rt_mxk.exe) не соответствуют ни одной известной версии CCleaner. Мы также обнаружили другие файлы, использующие этот шаблон именования версий (svc_<4 random characters> и rt_<3 random characters>.exe) которые запускают эту цепочку заражения. 

Исполняемый файл изначально создает легитимный экземпляр CScript (cscript.exeЗатем использует его для запуска серии скриптов, которые выполняют следующие действия: 

  • Системная разведка: выполняет запрос к реестру для получения GUID машины, имени и поддерживаемых языков. 
  • Захваченный брокер среды выполнения: Пишет в %AppData%\Microsoft\DriverStore\runtimebroker.dll, заменить его рефлексивным загрузчиком для дополнительного вредоносного ПО. 
  • Chrome Патч расширения безопасности: Патчи Chrome Расширения безопасности manifest.json включить в состав обслуживающего персонала (background.js) и сценарий контента (content.jsЗатем эти файлы JavaScript помещаются в %LocalAppData%\cse папка. 
  • Соединение C2: Создает локальную точку доступа WebSocket на 192.168.100.4:49727 и обновляет эту конечную точку для подключения к общедоступному домену/порту. liderongrade.duckdns[.]org:4444После установления соединения он отправляет GET-запрос с токеном, а затем получает регулярные пакеты подтверждения соединения от сервера злоумышленника. 
Поддельные GET-запросы CCleaner

Второй этап: Злобный Chrome расширение 

Скриншот файла content.js — Поддельный CCleaner ведет к GhostDesk

Два файла JavaScript, написанные на CScript, content.js и background.jsслужить в качестве конечной полезной нагрузки. Из-за исправления Chrome манифест расширения безопасности (CSE), background.js работает бесшумно в фоновом режиме всякий раз, когда Chrome начинается, в то время как content.js работает как основное расширение.  

Эти два скрипта выполняют разные функции шпионского ПО, но взаимозависимы, поддерживая двустороннюю связь. chrome.runtime.sendMessage и chrome.runtime.onMessage.addListener.  

content.js выполняет следующее: 

  • Кейлоггинг: Записывает нажатия клавиш, введенные в поля ввода, и отправляет их в буфер. Через две секунды бездействия или при переключении пользователя на другое поле, содержимое буфера отправляется в буфер. background.js для обращения. 
  • Сбор учетных данных на основе форм: Скрипт отслеживает исходящие POST-запросы и события отправки, выступая в роли посредника для перехвата отправленных данных. Он анализирует эти формы на наличие определенных ключевых слов, связанных с учетными данными, токенами аутентификации и финансовой информацией. Если обнаруживается какое-либо из этих ключевых слов, он отправляет содержимое формы на указанный адрес. background.js для обращения. 
  • Криптоджекинг: скрипт отслеживает события вставки в буфер обмена, ища ссылки на строки, связанные с криптовалютой. При обнаружении такой ссылки он заменяет вставленный результат предопределенным значением. 
  • Внедрение скрипта: Для страниц с определенными шаблонами URL, <script> Элементы динамически внедряются на веб-страницу, и некоторые элементы заменяются. 

Тем временем, background.js хранит данные конфигурации, используемые для распознавания строк, имеющих отношение к функциональности (адреса криптовалют, правила внедрения JavaScript и переключатели для захвата форм и регистрации нажатий клавиш), и выполняет следующие действия: 

  • Эксфильтрация данных на основе WebSocket: Скрипт открывает локальный WebSocket-ретранслятор на 127.0.0.1:7345/extОн осуществляет отправку и прием данных и команд. Обладает возможностью сохранения соединения, восстанавливая связь в случае ее потери. Chrome запускается или устанавливается расширение. 
  • Кража файлов cookie: В скрипте используется chrome.cookies.getAll чтобы получить файлы cookie браузера пользователя и отправить их на WebSocket-сервер. 
  • Скриншот: Сайт captureTab Эта функция отправляет снимок экрана активной вкладки браузера на WebSocket-сервер. 
  • Произвольное выполнение кода: Сайт injectJS функция использует chrome.scripting.executeScript для выполнения произвольного кода JavaScript в активной вкладке браузера. 

Эти расширения позиционируют себя как GhostDesk , что также является названием легитимного программного обеспечения, позволяющего агентам ИИ захватывать экран пользователя и взаимодействовать с ним. Выбор названия может помочь замаскировать их функцию захвата экрана, хотя расширения не пытаются скрыть свои другие вредоносные действия. 

Как оставаться в безопасности 

Как и многие трояны, эта кампания использует репутацию популярного приложения, распространяя вредоносное ПО через убедительно похожий на него веб-сайт. Профессионально выглядящей страницы загрузки недостаточно, чтобы доказать легитимность сайта.  

Вот несколько советов, которые помогут снизить риск: 

  • Внимательно проверяйте веб-адрес перед загрузкой программного обеспечения. Рекламируемые результаты поиска не всегда заслуживают доверия и могут быть использованы киберпреступниками в своих целях. С осторожностью относитесь к любым ссылкам на загрузку программного обеспечения, полученным из социальных сетей, SMS и электронной почты. 
  • По возможности проверяйте ссылки для скачивания через надежные источники, такие как Microsoft Store или Google Play Store, или официальный сайт издателя. 
  • Используйте современное решение для защиты от вредоносных программ в режиме реального времени с функцией веб-защиты. Malwarebytes блокирует соединения с небезопасными сайтами, подобными этому, и обнаруживает поддельный установщик CCleaner, описанный здесь как Trojan.Dropper
  • Обновляйте операционную систему, браузер и программы безопасности. 

Индикаторы компрометации (IOC) 

  • Домен: ccleanerwind[.]top — Поддельный сайт для скачивания CCleaner 
  • Домен: liderongrade.duckdns[.]org — Сервер управления и контроля (C2) 
  • IP: 193.169.240[.]81 — Сервер управления и контроля (C2) 
  • SHA256: c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23 - Фальшивый CCleaner.exe
  • SHA256: 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904 — Рефлексивная замена погрузчика runtimebroker.dll
  • SHA256: 3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf — content.js Расширение GhostDesk 
  • SHA256: cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61background.js Расширение GhostDesk 

Другие переносчики инфекции 

В ходе отслеживания этой кампании мы обнаружили ряд других поддельных приложений с идентичным поведением. Следующие программы используют один и тот же CScript-загрузчик для доставки шпионского ПО: 

  • 590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb — Поддельный 7-Zip 
  • Ecde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d — Поддельный Adobe Acrobat 
  • Cfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452 — Поддельный Adobe Acrobat  

Все эти образцы подключаются к одному и тому же C2-серверу. liderongrade.duckdns[.]org.  

Мы также обнаружили еще один поддельный образец Adobe Acrobat, который использует wscript.exe вместо cscript.exeЕго хеш SHA256:  

0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56 



Об авторе

Сэв Уилер — исследователь вредоносного ПО и полиглот, владеющий несколькими языками программирования, с опытом работы в области реверс-инжиниринга, безопасности ИИ и социальных исследований. В свободное время он любит искать окаменелости, писать научную фантастику и подвергать своих друзей ужасам криптографии в формате настольных ролевых игр.