Для заражения используется поддельная версия популярной программы для очистки ПК CCleaner. Windows пользователи со злонамеренными Chrome Расширение под названием GhostDesk, которое действует как шпионское ПО внутри браузера.
CCleaner, скачанный более 2 миллиардов раз по всему миру, является одним из самых известных программных обеспечений. Windows что делает его привлекательной целью для киберпреступников, стремящихся распространять вредоносное ПО.
Атака начинается с веб-сайта, который является убедительной имитацией страницы загрузки CCleaner. После установки поддельное приложение запускает атаку, которая изменяет Chrome Устанавливает вредоносные компоненты расширений и предоставляет злоумышленникам возможность красть учетные данные, делать снимки экрана и записывать нажатия клавиш.
Поддельное приложение, вероятно, маскируется под программу для очистки ПК, чтобы его активность в файлах и системе выглядела менее подозрительной.

Внутри вредоносная программа использует CScript для запуска многоэтапной инфекции и установки патчей. Chrome Расширение безопасности устанавливает канал управления и контроля (C2) и в конечном итоге устанавливает вредоносное ПО. Chrome Расширение, идентифицирующее себя как GhostDesk.
Технический анализ
Первый этап: загрузчик и внедрение CScript-скриптов.
Мы обнаружили первоначальный вектор заражения — подделку. CCleaner.exe, на веб-сайте, имитирующем официальную главную страницу CCleaner.com: ccleanerwind[.]top.
Несмотря на то, что рядом с обычной кнопкой загрузки на странице была опция загрузки CCleaner Pro, обе кнопки загружали один и тот же вредоносный исполняемый файл.
Подделка CCleaner.exe Использует тот же значок и имя файла, что и легитимное приложение CCleaner, но содержит необычную информацию о версии. Его внутреннее имя (svc_it7p) и исходное имя файла (rt_mxk.exe) не соответствуют ни одной известной версии CCleaner. Мы также обнаружили другие файлы, использующие этот шаблон именования версий (svc_<4 random characters> и rt_<3 random characters>.exe) которые запускают эту цепочку заражения.
Исполняемый файл изначально создает легитимный экземпляр CScript (cscript.exeЗатем использует его для запуска серии скриптов, которые выполняют следующие действия:
- Системная разведка: выполняет запрос к реестру для получения GUID машины, имени и поддерживаемых языков.
- Захваченный брокер среды выполнения: Пишет в
%AppData%\Microsoft\DriverStore\runtimebroker.dll, заменить его рефлексивным загрузчиком для дополнительного вредоносного ПО. - Chrome Патч расширения безопасности: Патчи Chrome Расширения безопасности
manifest.jsonвключить в состав обслуживающего персонала (background.js) и сценарий контента (content.jsЗатем эти файлы JavaScript помещаются в%LocalAppData%\cseпапка. - Соединение C2: Создает локальную точку доступа WebSocket на
192.168.100.4:49727и обновляет эту конечную точку для подключения к общедоступному домену/порту.liderongrade.duckdns[.]org:4444После установления соединения он отправляет GET-запрос с токеном, а затем получает регулярные пакеты подтверждения соединения от сервера злоумышленника.

Второй этап: Злобный Chrome расширение

Два файла JavaScript, написанные на CScript, content.js и background.jsслужить в качестве конечной полезной нагрузки. Из-за исправления Chrome манифест расширения безопасности (CSE), background.js работает бесшумно в фоновом режиме всякий раз, когда Chrome начинается, в то время как content.js работает как основное расширение.
Эти два скрипта выполняют разные функции шпионского ПО, но взаимозависимы, поддерживая двустороннюю связь. chrome.runtime.sendMessage и chrome.runtime.onMessage.addListener.
content.js выполняет следующее:
- Кейлоггинг: Записывает нажатия клавиш, введенные в поля ввода, и отправляет их в буфер. Через две секунды бездействия или при переключении пользователя на другое поле, содержимое буфера отправляется в буфер.
background.jsдля обращения. - Сбор учетных данных на основе форм: Скрипт отслеживает исходящие POST-запросы и события отправки, выступая в роли посредника для перехвата отправленных данных. Он анализирует эти формы на наличие определенных ключевых слов, связанных с учетными данными, токенами аутентификации и финансовой информацией. Если обнаруживается какое-либо из этих ключевых слов, он отправляет содержимое формы на указанный адрес.
background.jsдля обращения. - Криптоджекинг: скрипт отслеживает события вставки в буфер обмена, ища ссылки на строки, связанные с криптовалютой. При обнаружении такой ссылки он заменяет вставленный результат предопределенным значением.
- Внедрение скрипта: Для страниц с определенными шаблонами URL,
<script>Элементы динамически внедряются на веб-страницу, и некоторые элементы заменяются.
Тем временем, background.js хранит данные конфигурации, используемые для распознавания строк, имеющих отношение к функциональности (адреса криптовалют, правила внедрения JavaScript и переключатели для захвата форм и регистрации нажатий клавиш), и выполняет следующие действия:
- Эксфильтрация данных на основе WebSocket: Скрипт открывает локальный WebSocket-ретранслятор на
127.0.0.1:7345/extОн осуществляет отправку и прием данных и команд. Обладает возможностью сохранения соединения, восстанавливая связь в случае ее потери. Chrome запускается или устанавливается расширение. - Кража файлов cookie: В скрипте используется
chrome.cookies.getAllчтобы получить файлы cookie браузера пользователя и отправить их на WebSocket-сервер. - Скриншот: Сайт
captureTabЭта функция отправляет снимок экрана активной вкладки браузера на WebSocket-сервер. - Произвольное выполнение кода: Сайт
injectJSфункция используетchrome.scripting.executeScriptдля выполнения произвольного кода JavaScript в активной вкладке браузера.
Эти расширения позиционируют себя как GhostDesk , что также является названием легитимного программного обеспечения, позволяющего агентам ИИ захватывать экран пользователя и взаимодействовать с ним. Выбор названия может помочь замаскировать их функцию захвата экрана, хотя расширения не пытаются скрыть свои другие вредоносные действия.
Как оставаться в безопасности
Как и многие трояны, эта кампания использует репутацию популярного приложения, распространяя вредоносное ПО через убедительно похожий на него веб-сайт. Профессионально выглядящей страницы загрузки недостаточно, чтобы доказать легитимность сайта.
Вот несколько советов, которые помогут снизить риск:
- Внимательно проверяйте веб-адрес перед загрузкой программного обеспечения. Рекламируемые результаты поиска не всегда заслуживают доверия и могут быть использованы киберпреступниками в своих целях. С осторожностью относитесь к любым ссылкам на загрузку программного обеспечения, полученным из социальных сетей, SMS и электронной почты.
- По возможности проверяйте ссылки для скачивания через надежные источники, такие как Microsoft Store или Google Play Store, или официальный сайт издателя.
- Используйте современное решение для защиты от вредоносных программ в режиме реального времени с функцией веб-защиты. Malwarebytes блокирует соединения с небезопасными сайтами, подобными этому, и обнаруживает поддельный установщик CCleaner, описанный здесь как Trojan.Dropper .
- Обновляйте операционную систему, браузер и программы безопасности.
Индикаторы компрометации (IOC)
- Домен:
ccleanerwind[.]top— Поддельный сайт для скачивания CCleaner - Домен:
liderongrade.duckdns[.]org— Сервер управления и контроля (C2) - IP:
193.169.240[.]81— Сервер управления и контроля (C2) - SHA256:
c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23- ФальшивыйCCleaner.exe - SHA256:
8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904— Рефлексивная замена погрузчикаruntimebroker.dll - SHA256:
3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf—content.jsРасширение GhostDesk - SHA256:
cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61—background.jsРасширение GhostDesk
Другие переносчики инфекции
В ходе отслеживания этой кампании мы обнаружили ряд других поддельных приложений с идентичным поведением. Следующие программы используют один и тот же CScript-загрузчик для доставки шпионского ПО:
590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb— Поддельный 7-ZipEcde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d— Поддельный Adobe AcrobatCfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452— Поддельный Adobe Acrobat
Все эти образцы подключаются к одному и тому же C2-серверу. liderongrade.duckdns[.]org.
Мы также обнаружили еще один поддельный образец Adobe Acrobat, который использует wscript.exe вместо cscript.exeЕго хеш SHA256:
0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56




