Osvědčená značka jako návnada
Program pro čištění počítače CCleaner patří k nejznámějším nástrojům pro Windows a má za sebou přes dvě miliardy stažení. Právě proto je vděčným cílem pro útočníky, kteří chtějí šířit škodlivý kód. Podvodná stránka běžela podle bezpečnostní firmy Malwarebytes na doméně ccleanerwind[.]top (v době psaní článku ještě fungovala) a napodobovala oficiální web. Vedle běžného tlačítka ke stažení byla i nabídka verze Pro, obě ale stahovaly tentýž škodlivý spustitelný soubor.
Soubor používá stejnou ikonu i název jako pravý CCleaner, jenže vnitřní údaje o verzi neodpovídají žádnému známému vydání. Interní název i původní jméno souboru mají podobu náhodných znaků. Volba čističe počítače přitom nejspíš není náhodná. Program, který má z podstaty prohledávat soubory a hrabat se v systému, budí menší podezření než jiný typ aplikace.
Jak infekce probíhá
Útok má několik stupňů, což mimo jiné ztěžuje odhalení bezpečnostním nástrojům, které kontrolují jen původní stažený soubor. Falešný instalátor nejprve vypustí legitimní komponentu Windows, konkrétně cscript.exe, a přes ni spustí sérii skriptů. Ty nejdřív obhlédnou terén, tedy zjistí z registru identifikátor počítače, jeho název a podporované jazyky.
Následně malware přepíše knihovnu runtimebroker.dll ve složce aplikačních dat a nahradí ji zavaděčem dalšího škodlivého kódu. Poté upraví soubor manifest.json bezpečnostního rozšíření Chromu tak, aby se z lokální složky spouštěly dva skripty, content.js a background.js. Právě ty tvoří samotný škodlivý kód.
Nakonec vznikne spojení s řídicím serverem. Malware si vytvoří místní koncový bod WebSocket, který pak povýší na spojení s veřejnou doménou útočníka. Odtud přijímá pravidelné udržovací pakety.
Co GhostDesk umí
Oba skripty plní odlišné úkoly, ale spolupracují a průběžně si předávají zprávy. Skript běžící jako hlavní rozšíření zaznamenává stisky kláves ve vstupních polích a po dvou vteřinách nečinnosti nebo po přepnutí pole odešle obsah dál. Zároveň hlídá odesílané formuláře a chová se jako prostředník, který zachytí odeslaná data. Sleduje přitom výskyt konkrétních slov souvisejících s přihlašovacími údaji, ověřovacími tokeny a financemi.
Zvlášť zákeřná je práce se schránkou. Skript sleduje vkládání obsahu, a když najde adresu kryptopeněženky, nahradí ji předem danou hodnotou. Platba tak zamíří útočníkovi, aniž by uživatel udělal cokoli jinak, než měl v úmyslu.
Skript běžící na pozadí pak zajišťuje odesílání dat, krade cookies z prohlížeče, pořizuje snímky aktivní karty a umí spustit libovolný kód JavaScript v otevřené stránce. Postará se také o obnovení spojení, když se přeruší.
Rozšíření se hlásí jako GhostDesk, což je zároveň název legitimního programu pro překryvné zobrazení, který umožňuje AI agentům sledovat obrazovku uživatele a pracovat s ní. Nástroje pracující s obsahem obrazovky se staly běžnou věcí. Volba názvu tak nejspíš není náhodná, protože právě u takového programu pořizování snímků obrazovky nikoho nepřekvapí. Ostatní škodlivé chování už rozšíření nijak neskrývá.
Pozornost si zaslouží i způsob, jakým útok obchází běžnou opatrnost. Uživatel je už v tu chvíli přesvědčený, že instaluje legitimní software, takže mu aktivita na pozadí a úpravy souborů u čisticího nástroje připadají v pořádku.
Mohlo by vás zajímat
Programátor si řekl dost a sám vyvinul nový nástroj. Tak dobrý čistič Windows tu ještě nebyl
Nejde jen o CCleaner
Při sledování kampaně se ukázalo, že jde o širší operaci. Stejným způsobem, tedy přes spouštění skriptů, doručují spyware i další falešné aplikace. Zjištěny byly podvržený 7-Zip a hned dva vzorky falešného Adobe Acrobatu. Všechny se připojují ke stejnému řídicímu serveru. Jeden ze vzorků Acrobatu navíc používá místo cscript.exe komponentu wscript.exe, což naznačuje, že útočníci umějí zavaděč obměňovat a přitom si ponechat zbytek řetězce.
A co dělat, pokud jste podobný soubor stáhli? Postupujte rychle a v tomto pořadí:
- Zkontrolujte seznam rozšíření v Chromu na adrese chrome://extensions/ a odstraňte vše, co nepoznáváte nebo co nemá jasného vydavatele. Počítač zároveň proskenujte aktuálním bezpečnostním programem, protože samotné odstranění rozšíření nestačí. Instalátor mohl v systému nechat další součásti.
- Změňte hesla k důležitým účtům, ideálně z jiného, ověřeně čistého zařízení. A pozor, samotná výměna hesla nemusí stačit. Ukradené cookies umožňují přihlásit se bez něj, takže je potřeba také zneplatnit všechny aktivní relace, což většina služeb nabízí v nastavení zabezpečení. Poté sledujte, jestli se neobjeví neobvyklá přihlášení nebo neschválené transakce.
Mohlo by vás zajímat
Uživatelé oblíbeného 7-Zipu opět v ohrožení
Jak se tomu vyhnout příště
Pravidla jsou nudná, ale fungují. Pečlivě kontrolujte adresu v adresním řádku, než něco stáhnete. Placené výsledky vyhledávání nejsou automaticky důvěryhodné a útočníci je zneužívají. Stejně opatrně přistupujte k odkazům na software na sociálních sítích, ve zprávách a v e-mailu.
Software stahujte z oficiálních stránek výrobce nebo z ověřených obchodů. U CCleaneru je legitimním vlastníkem společnost Piriform a jen její web je autoritativním zdrojem.
Udržujte aktuální operační systém, prohlížeč i bezpečnostní software a pravidelně procházejte seznam nainstalovaných rozšíření. Právě prohlížeč se totiž stal cílem číslo jedna, protože přes něj vede cesta ke všemu ostatnímu.
Zdroj: Malwarebytes, Cyber Security News, CA