Потребителите на Windows, които търсят познатия инструмент за почистване на системата, биват насочвани към убедителна фалшива страница за изтегляне.

Файлът, който получават, инсталира GhostDesk – злонамерено разширение за Chrome, създадено да следи активността в браузъра.

Кампанията превръща рутинното изтегляне на софтуер в средство за кражба на идентификационни данни, улавяне на натиснатите клавиши (keystroke capture), екранни снимки, събиране на бисквитки и изпращане на команди към разделите на браузъра.

Използването на името на доверено приложение показва защо добре оформената страница и познатата икона не могат да гарантират, че дадено изтегляне е безопасно.

В доклад на Malwarebytes, споделен с Cyber Security News (CSN), се посочва, че операцията започва с фалшив сайт за CCleaner и преминава през многоетапно заразяване на Windows.

Изследователите са открили примамката на адрес ccleanerwind[.]top, където и двете показани опции за изтегляне предоставят един и същ вреден изпълним файл.

Непосредственото въздействие е потенциално сериозно за всеки, който използва Chrome за електронна поща, банкови услуги, работни портали или платформи за криптовалута.

За разлика от шумните кампании с изскачащи прозорци, GhostDesk е проектиран да работи във фонов режим, оставяйки жертвите в неведение, че данните от браузъра им могат да бъдат компрометирани.

Фалшивото изтегляне на CCleaner доставя GhostDesk

Фалшивият инсталатор използва името и иконата на CCleaner, но вътрешното му име и оригиналният име на файла не съвпадат с официалните версии. Той стартира компонента CScript на Windows Script Host, събира основни данни за устройството и заменя библиотека на Runtime Broker с инструмент за зареждане (loader) на следващия етап.

След това променя манифеста за сигурност на разширенията в Chrome, така че два скрипта, content.js и background.js, да се зареждат от локална папка при стартиране на браузъра.

Тази техника напомня за риска, описан при кампаниите със злонамерени разширения с функции на задна врата (backdoor), където нелегитимна добавка може да си осигури постоянен достъп до браузъра.

Промененото разширение се нарича GhostDesk – име, използвано и от легитимен софтуер за екранни покрития (screen-overlay). Този избор на име може да направи функцията му за заснемане на екрана да изглежда по-малко подозрителна, но докладваните функции сочат по-скоро към наблюдение, отколкото към нормален инструмент за браузър.

GhostDesk записва данните, въведени в полетата на формуляри, и търси изпратена информация, свързана с идентификационни данни, токени за автентификация и финансова информация.

Той може също така да подменя копирани адреси на криптопортфейли – тактика, която би могла да пренасочи плащане, без да променя видимо това, което жертвата възнамерява да направи.

Фоновият компонент може да събира бисквитки от браузъра, да заснема активния раздел, да поддържа локално препредаване и да инжектира предоставен от атакуващия JavaScript код в отворена страница.

Тези широки разрешения показват защо прегледът на правата на разширенията в браузъра трябва да бъде част от рутинната защита на профила, особено на устройства, използвани за чувствителна работа.

Зловредният код се свързва през локална WebSocket точка, преди да достигне до инфраструктурата на атакуващия, което позволява на данните и инструкциите да се движат между Chrome и оператора.

Подобни кампании са използвали добавки за браузъра за тихо събиране на данни в голям мащаб, включително дългогодишната кампания с разширението ShadyPanda, която разчиташе на изглеждащи като доверени разширения.

Изследователите също така проследиха същия метод на зареждане при фалшиви образци на 7-Zip и Adobe Acrobat, като всички наблюдавани образци комуникират с един и същ команден домен (C2).

Един фалшив вариант на Adobe Acrobat е използвал wscript.exe вместо cscript.exe, което предполага, че злонамерените субекти могат да коригират инструмента за зареждане, запазвайки непокътната по-широката верига на доставка.

Всеки, който е изтеглил подозрителния инсталатор, трябва да ограничи достъпа на компрометираната машина до чувствителни профили, да стартира сканиране с надежден софтуер за сигурност възможно най-скоро и да премахне непознатите разширения от Chrome.

Потребителите трябва също така да променят паролите си от сигурно (чисто) устройство, да прекратят всички активни сесии на профилите си, където е възможно, и да следят за необичайни влизания или неоторизирани трансакции.

Тъй като откраднатите бисквитки могат да заобиколят защитата само с парола, бързото прекратяване на сесиите е от критично значение наред с нулирането на идентификационните данни.

Потребителите трябва внимателно да проверяват адресната лента, преди да изтеглят софтуер, и да избягват да приемат спонсорирани резултати, публикации в социалните мрежи, текстови съобщения или връзки в имейли като доказателство, че дадено изтегляне е официално.

Когато е възможно, софтуерът трябва да се набавя чрез легитимния сайт на издателя или от доверен магазин, Windows и Chrome трябва да се поддържат обновени, а наскоро инсталираните разширения трябва да се преглеждат за всякакви непознати елементи.

Скорошният случай с фалшиво разширение GoogleTranslate е поредното напомняне, че познато име може да крие инструменти, създадени за кражба на данни от браузъра и дистанционно управление на сесии.