Přejít k hlavnímu obsahu

Falešný čistič PC vás může okrást. Instaluje špeha přímo do Chromu

Pavel Trousil 15.08.2026
Cclener
Zdroj: Vygenerováno v ChatGPT, redakce

Stránka vypadá jako oficiální web CCleaneru, ikona sedí, název souboru taky. Jenže po spuštění se do počítače nedostane čistič, ale malware, který upraví prohlížeč Google Chrome a nasadí do něj škodlivé rozšíření GhostDesk. To pak zaznamenává stisky kláves, sbírá přihlašovací údaje z formulářů, krade cookies, pořizuje snímky obrazovky a pozměňuje vloženou adresu kryptopeněženky. Jak infekce probíhá a co dělat, pokud jste podobný soubor stáhli?

Kapitoly článku

Osvědčená značka jako návnada

Program pro čištění počítače CCleaner patří k nejznámějším nástrojům pro Windows a má za sebou přes dvě miliardy stažení. Právě proto je vděčným cílem pro útočníky, kteří chtějí šířit škodlivý kód. Podvodná stránka běžela podle bezpečnostní firmy Malwarebytes na doméně ccleanerwind[.]top (v době psaní článku ještě fungovala) a napodobovala oficiální web. Vedle běžného tlačítka ke stažení byla i nabídka verze Pro, obě ale stahovaly tentýž škodlivý spustitelný soubor.

Soubor používá stejnou ikonu i název jako pravý CCleaner, jenže vnitřní údaje o verzi neodpovídají žádnému známému vydání. Interní název i původní jméno souboru mají podobu náhodných znaků. Volba čističe počítače přitom nejspíš není náhodná. Program, který má z podstaty prohledávat soubory a hrabat se v systému, budí menší podezření než jiný typ aplikace.

Podvodná stránka
Zdroj: screenshot webu, redakce
Podvodná stránka běžela na doméně ccleanerwind[.]top a napodobovala oficiální web. Vedle běžného tlačítka ke stažení byla i nabídka verze Pro, obě ale stahovaly tentýž škodlivý spustitelný soubor.

Jak infekce probíhá

Útok má několik stupňů, což mimo jiné ztěžuje odhalení bezpečnostním nástrojům, které kontrolují jen původní stažený soubor. Falešný instalátor nejprve vypustí legitimní komponentu Windows, konkrétně cscript.exe, a přes ni spustí sérii skriptů. Ty nejdřív obhlédnou terén, tedy zjistí z registru identifikátor počítače, jeho název a podporované jazyky.

Následně malware přepíše knihovnu runtimebroker.dll ve složce aplikačních dat a nahradí ji zavaděčem dalšího škodlivého kódu. Poté upraví soubor manifest.json bezpečnostního rozšíření Chromu tak, aby se z lokální složky spouštěly dva skripty, content.js a background.js. Právě ty tvoří samotný škodlivý kód.

Nakonec vznikne spojení s řídicím serverem. Malware si vytvoří místní koncový bod WebSocket, který pak povýší na spojení s veřejnou doménou útočníka. Odtud přijímá pravidelné udržovací pakety.

Mohlo by vás zajímat

Co GhostDesk umí

Oba skripty plní odlišné úkoly, ale spolupracují a průběžně si předávají zprávy. Skript běžící jako hlavní rozšíření zaznamenává stisky kláves ve vstupních polích a po dvou vteřinách nečinnosti nebo po přepnutí pole odešle obsah dál. Zároveň hlídá odesílané formuláře a chová se jako prostředník, který zachytí odeslaná data. Sleduje přitom výskyt konkrétních slov souvisejících s přihlašovacími údaji, ověřovacími tokeny a financemi.

Zvlášť zákeřná je práce se schránkou. Skript sleduje vkládání obsahu, a když najde adresu kryptopeněženky, nahradí ji předem danou hodnotou. Platba tak zamíří útočníkovi, aniž by uživatel udělal cokoli jinak, než měl v úmyslu.
Skript běžící na pozadí pak zajišťuje odesílání dat, krade cookies z prohlížeče, pořizuje snímky aktivní karty a umí spustit libovolný kód JavaScript v otevřené stránce. Postará se také o obnovení spojení, když se přeruší.

Rozšíření se hlásí jako GhostDesk, což je zároveň název legitimního programu pro překryvné zobrazení, který umožňuje AI agentům sledovat obrazovku uživatele a pracovat s ní. Nástroje pracující s obsahem obrazovky se staly běžnou věcí. Volba názvu tak nejspíš není náhodná, protože právě u takového programu pořizování snímků obrazovky nikoho nepřekvapí. Ostatní škodlivé chování už rozšíření nijak neskrývá.

Pozornost si zaslouží i způsob, jakým útok obchází běžnou opatrnost. Uživatel je už v tu chvíli přesvědčený, že instaluje legitimní software, takže mu aktivita na pozadí a úpravy souborů u čisticího nástroje připadají v pořádku.

Mohlo by vás zajímat

Nejde jen o CCleaner

Při sledování kampaně se ukázalo, že jde o širší operaci. Stejným způsobem, tedy přes spouštění skriptů, doručují spyware i další falešné aplikace. Zjištěny byly podvržený 7-Zip a hned dva vzorky falešného Adobe Acrobatu. Všechny se připojují ke stejnému řídicímu serveru. Jeden ze vzorků Acrobatu navíc používá místo cscript.exe komponentu wscript.exe, což naznačuje, že útočníci umějí zavaděč obměňovat a přitom si ponechat zbytek řetězce.

A co dělat, pokud jste podobný soubor stáhli? Postupujte rychle a v tomto pořadí:

  • Zkontrolujte seznam rozšíření v Chromu na adrese chrome://extensions/ a odstraňte vše, co nepoznáváte nebo co nemá jasného vydavatele. Počítač zároveň proskenujte aktuálním bezpečnostním programem, protože samotné odstranění rozšíření nestačí. Instalátor mohl v systému nechat další součásti.
  • Změňte hesla k důležitým účtům, ideálně z jiného, ověřeně čistého zařízení. A pozor, samotná výměna hesla nemusí stačit. Ukradené cookies umožňují přihlásit se bez něj, takže je potřeba také zneplatnit všechny aktivní relace, což většina služeb nabízí v nastavení zabezpečení. Poté sledujte, jestli se neobjeví neobvyklá přihlášení nebo neschválené transakce.

Mohlo by vás zajímat

Jak se tomu vyhnout příště

Pravidla jsou nudná, ale fungují. Pečlivě kontrolujte adresu v adresním řádku, než něco stáhnete. Placené výsledky vyhledávání nejsou automaticky důvěryhodné a útočníci je zneužívají. Stejně opatrně přistupujte k odkazům na software na sociálních sítích, ve zprávách a v e-mailu.

Software stahujte z oficiálních stránek výrobce nebo z ověřených obchodů. U CCleaneru je legitimním vlastníkem společnost Piriform a jen její web je autoritativním zdrojem.

Udržujte aktuální operační systém, prohlížeč i bezpečnostní software a pravidelně procházejte seznam nainstalovaných rozšíření. Právě prohlížeč se totiž stal cílem číslo jedna, protože přes něj vede cesta ke všemu ostatnímu.

Zdroj: Malwarebytes, Cyber Security News, CA

Video tipy ze světa technologií od redakce Chip.cz –

Máte k článku připomínku? Napište nám

Seznam diskuze

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme


Novinky

Testy a žebříčky

bezpečnost

Tipy a triky