CCleaner falso instala GhostDesk: el spyware que espía tu Chrome

by Tecnoandroid
CCleaner falso instala GhostDesk: el spyware que espía tu Chrome - CCleaner falso GhostDesk

Un instalador falso de CCleaner se ha convertido en el nuevo cebo para colar spyware en ordenadores con Windows, y lo hace de una forma especialmente retorcida. La amenaza aprovecha la fama de una de las herramientas de mantenimiento más conocidas desde hace años para infectar equipos con GhostDesk, un programa espía capaz de tocar por dentro la extensión de seguridad de Chrome y robar todo lo que escribimos en el navegador.

La popularidad de CCleaner, con millones de descargas repartidas por medio mundo, es justo lo que juega a favor de los atacantes. El engaño parte de una web llamada ccleanerwind[.]top, una copia bastante fiel del portal oficial de descargas. Ahí aparecen botones para la versión estándar y para CCleaner Pro, pero da igual dónde pulsemos. Los dos caminos llevan al mismo sitio, es decir, a un ejecutable cargado de malware.

El archivo se presenta como CCleaner.exe, con el nombre y el icono de siempre, así que a primera vista no levanta sospechas. El problema está en los metadatos, que delatan el truco. El nombre interno es svcit7p y el nombre de archivo original responde a rtmxk.exe. Quienes analizan estas campañas han encontrado muestras parecidas que siguen el mismo patrón, lo que apunta a un generador o a un marco de distribución reutilizado en distintas oleadas y páginas web.

Así reescribe el malware el manifiesto de seguridad de Chrome

Cuando ejecutamos el instalador con el troyano dentro, este saca una copia legítima de cscript.exe, el componente de Windows Script Host de Microsoft, y lo aprovecha para lanzar una cadena de scripts repartida en varias fases. Los primeros pasos sirven para reconocer el terreno. El malware consulta el registro para hacerse con el GUID de la máquina, el nombre del equipo y los idiomas que tenemos instalados.

Link affiliato

Con toda esa información en la mano, los atacantes pueden perfilar a la víctima y, de paso, descartar entornos de análisis o sandboxes automatizados antes de dar el siguiente paso. Y es aquí donde llega lo más serio. El programa espía escribe un runtimebroker.dll malicioso y lo usa como cargador para el resto de piezas. Justo después, modifica el archivo manifest.json de la extensión de seguridad de Chrome para meter un servicio llamado background.js y un script de contenido bautizado como content.js.

Qué información roba GhostDesk y cómo la manda fuera

El script de contenido se comporta como un intermediario colocado dentro del propio navegador. Va registrando las teclas que pulsamos en los campos de los formularios y las acumula sin prisa, hasta que detecta un momento de inactividad o un cambio de campo. Ese es el instante que aprovecha para enviar de golpe todo el bloque capturado. Además, mantiene vigiladas las peticiones y los envíos de formularios buscando términos relacionados con credenciales, tokens de autenticación o datos financieros.

Todo apunta a un mismo objetivo, quedarse con lo que escribimos en Chrome sin que nos demos cuenta, empezando por las contraseñas y siguiendo por cualquier dato sensible que pase por el navegador.

Fuente
Imagen: softzone.es

Link affiliato

Related Articles