Фейковые загрузки CCleaner превращают Chrome в шпионский инструмент для кражи учётных данных

Ccleaner Ghostdesk вредоносное по Chrome Malwarebytes кража данных csoonline.com

Проверяйте адрес сайта перед загрузкой CCleaner: мошенники прячут вредонос GhostDesk под видом популярной утилиты, чтобы через Chrome красть пароли, cookie, нажатия клавиш и скриншоты. Узнайте, как распознать фальшивый установщик, защитить ПК и не стать жертвой слежки.

Убедительная поддельная версия широко используемой утилиты CCleaner используется для доставки многоступенчатого вредоносного ПО для Windows, которое в конечном итоге злоупотребляет Google Chrome для кражи учетных данных и слежки.

Исследователи из Malwarebytes обнаружили кампанию, распространяющую вредоносное расширение Chrome под названием GhostDesk, которое может перехватывать учетные данные, файлы cookie, нажатия клавиш и снимки экрана, а также позволяет злоумышленникам внедрять произвольный JavaScript в активные вкладки браузера.

Злоумышленники создали похожий на официальный сайт загрузки CCleaner и использовали его для распространения вредоносного «CCleaner.exe», сообщил исследователь Сэв Уилер в блоге.

Наряду с GhostDesk исследователи также выявили поддельные приложения 7-zip и Adobe Acrobat, использующие те же методы и инфраструктуру управления и контроля (C2).

CCleaner — популярная утилита для очистки ПК под управлением Windows, ее скачали более 2 миллиардов раз по всему миру. Уилер сказал: «Исполняемый файл (поддельный CCleaner) изначально сохраняет легитимный экземпляр CScript, а затем использует его для запуска серии (вредоносных) скриптов».

Поддельный очиститель с многоступенчатой полезной нагрузкой

Атака начинается, когда жертва загружает поддельный исполняемый файл CCleaner с сайта-имитатора «ccleanerwind[.]top». Malwarebytes обнаружила, что как обычная кнопка загрузки, так и кнопка «Cleaner Pro» на сайте доставляли один и тот же вредоносный файл.

При запуске «cscript.exe» выполняет серию скриптов, проводящих базовую разведку системы: собирает GUID машины, имя узла и поддерживаемые языки. Затем он заменяет «runtimebroker.dll» в каталоге AppData пользователя на рефлексивный загрузчик и изменяет манифест Security Extension в Chrome.

Это изменение позволяет злоумышленнику внедрить два JavaScript-файла — «background.js» и «content.js», — которые запускаются как вредоносное расширение при каждом запуске Chrome. Полученное в результате вредоносное ПО Malwarebytes отслеживает под именем GhostDesk.

Если content.js, как наблюдалось, записывал нажатия клавиш и сканировал отправляемые формы на предмет учетных данных, токенов аутентификации и финансовой информации, то background.js обеспечивал кражу файлов cookie, захват снимков экрана и выполнение произвольного JavaScript.

Кроме того, content.js оказался способен отслеживать активность буфера обмена и подменять адреса криптовалют, когда жертвы вставляют их на веб-сайтах.

background.js обеспечивает закрепление в системе: он связывается через WebSocket-ретранслятор и может восстанавливать соединение при запуске Chrome, отметил Уилер.

Кампания масштабнее, чем GhostDesk

Кампания затронула не только пользователей, которые специально искали CCleaner. Malwarebytes обнаружила образцы поддельных 7-zip и Adobe Acrobat, использующие тот же механизм загрузки CScript; образцы связывались с тем же C2-сервером «liderongrade.duckdns[.]org».

Единственное наблюдаемое различие заключалось в том, что некоторые образцы Adobe использовали «wscript.exe» вместо cscript.exe, вероятно, злоумышленники пытались адаптировать доставку под разное программное обеспечение, отметил Уилер.

Сочетание файлов cookie браузера, учетных данных, нажатий клавиш и снимков экрана делает эту компрометацию опасной для предприятий, и от нее стоит защищаться. Перехваченные токены аутентификации и финансовая информация добавляют дополнительный риск.

Malwarebytes рекомендует внимательно проверять веб-адрес перед загрузкой программного обеспечения, отмечая, что спонсируемые результаты поиска могут использоваться киберпреступниками. Компания также советует с осторожностью относиться к ссылкам на загрузку ПО, распространяемым через социальные сети, SMS и электронную почту, и сверять загрузки с доверенными источниками, такими как официальный сайт издателя или магазины приложений.

Компания также рекомендовала использовать современное антивирусное решение с защитой в реальном времени и веб-защитой. Решение от Malwarebytes блокирует подключения к небезопасным сайтам, таким как поддельная страница загрузки CCleaner, и обнаруживает поддельный установщик как «Trojan.Dropper», добавили в компании.

Своевременное обновление операционной системы, браузера и средств безопасности остается обязательным условием.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: