Поддельный CCleaner распространяет шпионское ПО GhostDesk через Chrome

Обнаружена вредоносная кампания, использующая поддельную версию широко известного инструмента для очистки ПК CCleaner для распространения расширения для Chrome, содержащего шпионское ПО и идентифицируемого как GhostDesk. Это гибридное шпионское ПО функционирует внутри браузера, позволяя злоумышленникам похищать конфиденциальные данные пользователей. Тактика использует популярность CCleaner, который имеет более 2 миллиардов загрузок, что делает его привлекательным методом для киберпреступников, стремящихся доставить вредоносное ПО (malware).

Механизм заражения

Процесс заражения начинается на фишинговом сайте, который создан для того, чтобы максимально точно имитировать легитимную страницу загрузки CCleaner. Несмотря на наличие внешне безопасных вариантов загрузки, обе кнопки ведут к одному и тому же вредоносному исполняемому файлу. После запуска вредоносное ПО использует CScript для инициирования многоэтапного заражения.

В первую очередь оно проводит разведку системы, запрашивая из реестра информацию, специфичную для данной машины. Затем оно перехватывает компонент Runtime Broker для внедрения рефлексивного загрузчика для дальнейшего вредоносного ПО, а также осуществляет вредоносное изменение в расширении безопасности Chrome. Это изменение включает развертывание файлов JavaScript, которые устанавливают соединение с сервером управления (C2) по адресу liderongrade.duckdns.org.

Возможности GhostDesk

Суть атаки заключается в выполнении двух скриптов, background.js и content.js, которые не только обеспечивают функциональность шпионского ПО, но и гарантируют его закрепление в браузере. Эти скрипты обмениваются данными через систему двусторонней передачи сообщений.

Ключевые особенности этого шпионского ПО включают:

  • Регистрация нажатий клавиш — захватывает вводимые нажатия клавиш и учетные данные из форм на основе определенных ключевых слов.
  • Криптоджекинг — изменяет вставленные строки криптовалюты.
  • Динамическое внедрение кода в определенные веб-страницы.
  • Эксфильтрация данных на основе WebSocket.
  • Кража файлов cookie.
  • Снятие снимков экрана вкладки браузера.
  • Выполнение произвольного кода JavaScript в контексте активной веб-страницы.

Маскировка и другие приложения

Скрытое расширение GhostDesk носит то же имя, что и реальная утилита для легального захвата экрана, что может способствовать маскировке его истинной вредоносной цели. Помимо поддельной версии CCleaner, существуют и другие приложения, использующие аналогичную методологию на основе CScript для распространения шпионского ПО, все они связаны с одним и тем же сервером управления.

Рекомендации по защите

Для снижения риска заражения пользователям рекомендуется проявлять осторожность при загрузке программного обеспечения и проверять достоверность источников. Осознание того, что спонсируемые результаты поиска могут быть манипулированы злоумышленниками, и скептическое отношение к ссылкам из социальных сетей и других платформ имеет критическое значение. Использование надежного решения для защиты от вредоносного ПО и обеспечение актуальности всех компонентов системы значительно повышает общую безопасность от подобных угроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: