Поддельный CCleaner устанавливает шпионское расширение GhostDesk в браузер Chrome

information security

В сети обнаружили новую схему распространения вредоносного ПО, которая использует поддельную версию популярной утилиты для очистки системы CCleaner. Жертвы, скачавшие программу с сайта-имитации, получают вместо полезного инструмента шпионское расширение для браузера Chrome, которое крадёт пароли, перехватывает нажатия клавиш и делает скриншоты экрана.

Описание

CCleaner входит в число самых известных приложений для Windows: его скачали более двух миллиардов раз. Именно широкая известность и доверие пользователей делают утилиту привлекательной мишенью для киберпреступников. Злоумышленники создали сайт, который внешне практически неотличим от официальной страницы загрузки CCleaner. На нём были размещены две кнопки - обычная и для версии Pro, однако обе вели к скачиванию одного и того же вредоносного исполняемого файла.

Как показал технический анализ, поддельная программа использует тот же значок и имя файла, что и оригинальный CCleaner, но внутренние данные о версии выдают подделку. После запуска она выполняет многоступенчатую атаку: сначала легитимный компонент Windows запускает серию скрытых скриптов, которые собирают сведения о системе, подменяют один из системных файлов в папке пользователя, а затем вносят изменения в расширение Chrome, отвечающее за безопасность. Именно через это расширение в браузер проникает основная вредоносная нагрузка.

После внесения изменений в конфигурацию расширения на компьютер записываются два скрипта, которые работают в фоновом режиме при каждом запуске Chrome. Скрипты устанавливают связь с управляющим сервером злоумышленников, а также выполняют ряд функций, превращающих браузер в инструмент слежки.

Первый скрипт занимается перехватом вводимых данных. Он записывает нажатия клавиш в полях форм и передаёт накопленную информацию второму скрипту. Кроме того, он анализирует отправляемые через браузер данные, и если в них встречаются ключевые слова, связанные с паролями, токенами авторизации или платёжными реквизитами, перехватывает их до отправки на сервер. Отдельная функция следит за буфером обмена: когда пользователь копирует строку, похожую на адрес криптовалютного кошелька, скрипт подменяет её на другой адрес, контролируемый атакующими. Это позволяет перенаправлять платежи в криптовалюте на счета злоумышленников.

Второй скрипт действует как центр сбора данных. Он получает от первого скрипта перехваченные пароли и нажатия клавиш, а затем отправляет их на управляющий сервер через защищённый сетевой канал. Помимо этого, скрипт собирает файлы cookie из браузера, которые позволяют злоумышленникам получать доступ к активным сеансам пользователя на различных сайтах, а также делает снимки экрана активной вкладки. Реализована в нём и возможность выполнять произвольный код в контексте открытой страницы - это даёт атакующим практически полный контроль над тем, что видит и делает жертва в браузере.

Вредоносное расширение получило название GhostDesk. Это имя совпадает с названием легального программного обеспечения, которое позволяет ИИ-агентам захватывать экран и взаимодействовать с ним. Выбор такого названия, вероятно, не случаен: он помогает замаскировать функцию снятия скриншотов под легитимную, хотя остальные вредоносные действия расширение не скрывает.

Поддельный CCleaner, как и следовало ожидать, после установки не выполняет своих обещанных функций по очистке системы. Вместо этого он использует маскировку под утилиту для обслуживания компьютера, чтобы его файлы и сетевая активность выглядели менее подозрительными для антивирусного ПО. Специалисты отмечают, что это распространённый приём: злоумышленники часто выдают вредоносные программы за инструменты для оптимизации системы.

Жертвами такой схемы становятся в первую очередь обычные пользователи, которые ищут бесплатные версии популярных программ в интернете. Вместо перехода на официальный сайт они попадают на мошеннические страницы, которые выглядят убедительно. Ущерб от атаки может включать утечку паролей от почты и социальных сетей, кражу банковских данных и средств с криптовалютных счетов, а также компрометацию корпоративных аккаунтов, если пользователь работает с домашнего компьютера.

Чтобы избежать подобной угрозы, следует всегда загружать программы только с официальных сайтов разработчиков. Адрес страницы нужно проверять вручную, не полагаясь на ссылки из поисковой выдачи или рекламных объявлений. Внимательное отношение к доменному имени может уберечь от большинства фишинговых атак. Дополнительно стоит использовать антивирусное ПО с актуальными базами и включить двухфакторную аутентификацию для всех важных учётных записей - даже если пароль будет украден, злоумышленник не сможет им воспользоваться без второго фактора.

Пользователям, которые уже скачали CCleaner и сомневаются в подлинности файла, рекомендуется проверить цифровую подпись установщика и его внутреннее название. В случае сомнений лучше удалить программу и переустановить её с официального сайта. Если расширение GhostDesk уже оказалось в браузере, следует удалить его вручную и сменить пароли для всех важных аккаунтов.

Данная кампания ещё раз подтверждает, что злоумышленники активно эксплуатируют доверие пользователей к известным брендам. Создание поддельных загрузочных страниц остаётся одной из самых эффективных схем распространения вредоносного ПО, и CCleaner - лишь один из примеров. Внимательность и базовая гигиена безопасности остаются главной защитой от таких угроз.

Индикаторы компрометации

IPv4

  • 193.169.240.81

Domain

  • ccleanerwind.top
  • liderongrade.duckdns.org

SHA256

  • 0bf8f52b28291edc505a64962e6ce04387a9784fc5b18aeff53629adb1f72f56
  • 3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf
  • 590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb
  • 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904
  • c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23
  • cfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452
  • cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61
  • ecde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d

Комментарии: 0