Alerta por instalación falsa de CCleaner que distribuye spyware GhostDesk
Publicado el
Introducción
Una falsa versión del popular software de limpieza de PC, CCleaner, se utiliza para infectar a los usuarios de Windows con una extensión maliciosa de Chrome denominada GhostDesk, que actúa como spyware en el navegador. Con más de 2.000 millones de descargas en todo el mundo, CCleaner se ha convertido en un blanco atractivo para los cibercriminales que buscan distribuir malware.
Mecanismo de ataque
El ataque se inicia en un sitio web que imita de manera convincente la página oficial de descarga de CCleaner. Una vez que se instala la aplicación falsa, se lanza un ataque que modifica Chrome, instala componentes de extensión maliciosos y otorga a los atacantes la capacidad de robar credenciales, capturar pantallas y registrar pulsaciones de teclas. Esta aplicación fraudulenta utiliza la apariencia de un limpiador de PC para que sus actividades de archivo y sistema parezcan menos sospechosas.
Proceso de infección
El malware emplea CScript para iniciar una infección en múltiples etapas. La ejecución comienza con una CCleaner.exe falsa encontrada en un sitio diseñado para imitar la página de inicio oficial de CCleaner. Aunque la página presenta una opción de descarga para CCleaner Pro junto al botón de descarga normal, ambos botones descargan el mismo ejecutable malicioso.
El CCleaner.exe falso utiliza el mismo icono y nombre de archivo que la aplicación legítima, pero contiene información de versión inusual. Su nombre interno (svc_it7p) y nombre de archivo original (rt_mxk.exe) no coinciden con ninguna versión conocida de CCleaner. Se detectaron otros archivos que siguen este patrón de nomenclatura (svc_ y rt_.exe) que inician esta cadena de infección.
El ejecutable inicialmente deja caer una instancia legítima de CScript (cscript.exe), que luego utiliza para lanzar una serie de scripts que realizan las siguientes funciones:
- Reconocimiento del sistema: Consulta el registro para obtener el GUID de la máquina, el nombre y los idiomas admitidos. - Runtime Broker secuestrado: Escribe en %AppData%\Microsoft\DriverStore\runtimebroker.dll, reemplazándolo con un cargador reflexivo para malware adicional. - Parcheo de la extensión de seguridad de Chrome: Modifica el manifest.json de la extensión de seguridad de Chrome para incluir un trabajador de servicio (background.js) y un script de contenido (content.js). - Conexión C2: Crea un punto final de WebSocket local y lo actualiza para conectarse a un dominio público, estableciendo un canal de comando y control.
Extensión maliciosa de Chrome
Los dos archivos JavaScript generados por CScript, content.js y background.js, sirven como la carga final del ataque. Debido a la modificación del manifest de la extensión de seguridad de Chrome, background.js se ejecuta en segundo plano cada vez que se inicia Chrome, mientras que content.js actúa como la extensión principal. Ambos scripts desempeñan funciones diferentes de spyware pero son interdependientes, manteniendo una comunicación bidireccional.
Funciones de content.js
- Registro de pulsaciones: Captura las pulsaciones de teclas ingresadas en campos de entrada y las envía a un búfer. Tras dos segundos de inactividad o al cambiar de campo, el contenido del búfer se envía a background.js. - Captura de credenciales: Escucha las solicitudes POST salientes y eventos de envío, actuando como un intermediario para capturar datos. - Cryptojacking: Monitorea eventos de pegado en el portapapeles, reemplazando valores relacionados con criptomonedas. - Inyección de scripts: Inyecta elementos dinámicamente en páginas con ciertos patrones de URL.
Funciones de background.js
- Exfiltración basada en WebSocket: Abre un relay de WebSocket local, enviando y recibiendo datos y comandos. - Robo de cookies: Utiliza chrome.cookies.getAll para capturar las cookies del navegador. - Captura de pantalla: Envía una captura de la pestaña activa al relay de WebSocket. - Ejecución de código arbitrario: Ejecuta JavaScript arbitrario en la pestaña activa.
Las extensiones se presentan bajo el nombre de GhostDesk, que coincide con un software legítimo que permite a agentes de IA interactuar con la pantalla del usuario. La elección de este nombre puede ayudar a disimular su funcionalidad de captura de pantalla, aunque no intentan ocultar sus otros comportamientos maliciosos.
Recomendaciones de seguridad
Como muchos troyanos, esta campaña se aprovecha de la reputación de una aplicación popular para distribuir malware a través de un sitio engañoso. Es fundamental verificar cuidadosamente la dirección web antes de descargar software y tratar con precaución cualquier enlace a descargas de software en redes sociales, SMS y correos electrónicos. Se recomienda, siempre que sea posible, verificar los enlaces de descarga a través de fuentes confiables.