De entre las muchas aplicaciones centradas en el mantenimiento de nuestros ordenadores, quizá CCleaner sea una de las más conocidas desde hace años. De ahí que en ocasiones se utilice este título para llevar a cabo acciones maliciosas.
Os contamos todo esto porque en estos instantes un instalador falsificado de CCleaner está infectando equipos con Windows para instalar GhostDesk. Este es un spyware que modifica la extensión de seguridad de Chrome desde dentro. La campaña se aprovecha de la popularidad de la herramienta, con millones de descargas en todo el mundo, para colar un ejecutable capaz de robar credenciales, capturar pantallas y registrar cada tecla que pulsemos en el navegador.
La cadena de infección arranca en ccleanerwind[.]top, una web que copia con bastante fidelidad el portal oficial de descargas. Ofrece botones para la versión estándar y para CCleaner Pro, pero da igual cuál pulsemos, los dos entregan el mismo ejecutable con malware.
El archivo se hace pasar por CCleaner.exe, con su nombre e icono habituales, aunque sus metadatos delatan el engaño. El nombre interno es svc_it7p y el nombre de archivo original, rt_mxk.exe. Los analistas han localizado muestras similares que siguen el mismo patrón, lo que apunta a un generador o marco de distribución reutilizado en distintas oleadas y sitios web.
Así reescribe el malware el manifiesto de seguridad de Chrome
Al ejecutarse, el instalador con el troyano despliega una copia legítima de cscript.exe, el componente Windows Script Host de Microsoft, y lo usa para lanzar una cadena de scripts en varias fases. Estos primeros pasos sirven para reconocer el sistema, consultan el registro para obtener el GUID de la máquina, el nombre del equipo y los idiomas instalados.
Con esos datos, los atacantes pueden perfilar a la víctima y descartar entornos de análisis o sandboxes automatizados antes de seguir adelante. La parte más grave llega después. El malware escribe un runtimebroker.dll malicioso y lo emplea como cargador para el resto de componentes. Acto seguido, modifica el archivo manifest.json de la extensión de seguridad de Chrome para añadir un servicio llamado background.js y un script de contenido llamado content.js.
Qué información roba GhostDesk y cómo la envía
El script de contenido actúa como un intermediario dentro del propio navegador. Registra las teclas pulsadas en los campos de formulario y las va acumulando hasta que detecta un momento de inactividad o un cambio de campo, instante en el que envía todo el bloque capturado. También vigila las peticiones y los envíos de formularios en busca de términos ligados a credenciales, tokens de autenticación o datos financieros.
Vigila el portapapeles para detectar direcciones de criptomonedas; si encuentra una, la sustituye por otra bajo control de los atacantes. El componente que corre en segundo plano se encarga de la configuración y de sacar la información fuera del equipo.
Cómo protegernos de este instalador falso de CCleaner
Con el fin de proteger nuestros equipos y datos almacenados frente a este ataque que os hemos comentado, la mejor recomendación que os podemos dar es descargar CCleaner y cualquier otro programa siempre desde el canal oficial del fabricante. Al mismo tiempo debemos revisar bien el dominio antes de pulsar el botón de descarga correspondiente.
Es importante tener presente que los resultados patrocinados de los buscadores, los enlaces compartidos en redes sociales, los SMS y los archivos adjuntos de correo deberían tratarse con la misma desconfianza. El instalador falso ha sido catalogado por los motores de análisis como Trojan.Dropper, así que merece la pena comprobar que el antivirus ya lo detecta e incluir en las políticas del navegador una restricción a la instalación de extensiones sin autorizar.
