Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Descarga falsa de CCleaner instala spyware GhostDesk en PC con Windows


Los usuarios de Windows que buscan una herramienta de limpieza conocida están siendo redirigidos a una página de descarga falsa muy convincente. El archivo descargado instala GhostDesk, una extensión maliciosa de Chrome diseñada para espiar la actividad del navegador. Esta campaña transforma una descarga rutinaria de software en un método para el robo de credenciales, captura de pulsaciones de teclado, toma de capturas de pantalla, recolección de cookies y ejecución de comandos remotos.





Los usuarios de Windows que buscan una utilidad de limpieza familiar están siendo dirigidos hacia una página de descarga falsa muy convincente.

El archivo que reciben instala GhostDesk, una extensión maliciosa de Chrome diseñada para vigilar la actividad dentro del navegador.

La campaña convierte una descarga de software rutinaria en una vía para el robo de credenciales, captura de pulsaciones de teclas, capturas de pantalla, recolección de cookies y ejecución de comandos entregados a las pestañas del navegador.

El uso de un nombre de aplicación confiable demuestra por qué una página pulida y un icono familiar no pueden garantizar que una descarga sea segura.

Malwarebytes indicó en un informe que la operación comienza con un sitio falso de CCleaner y procede a través de una infección de Windows de varias etapas.

Los investigadores encontraron el señuelo en ccleanerwind[.]top, donde ambas opciones de descarga mostradas servían el mismo ejecutable dañino.

El impacto inmediato es potencialmente grave para cualquiera que use Chrome para el correo electrónico, banca, portales de trabajo o servicios de criptomonedas.


Aplicación falsa (Fuente – Malwarebytes)

A diferencia de una campaña de ventanas emergentes ruidosas, GhostDesk está diseñado para ejecutarse en segundo plano, dejando que las víctimas no se den cuenta de que sus datos del navegador pueden estar expuestos.

Descarga falsa de CCleaner entrega GhostDesk

El instalador falsificado utiliza el nombre y el icono de CCleaner, pero su nombre interno y el nombre de archivo original no coinciden con las versiones conocidas.

Suelta el componente CScript de Windows Script Host, recopila detalles básicos del dispositivo y reemplaza una librería de Runtime Broker con un cargador para la siguiente etapa.

Luego altera el manifiesto de la Extensión de Seguridad de Chrome para que dos scripts, content.js y background.js, se carguen desde una carpeta local cuando el navegador se inicia.

Esta técnica refleja el riesgo descrito en campañas de puertas traseras de extensiones maliciosas, donde un complemento fraudulento puede establecer un acceso duradero al navegador.

La extensión alterada se hace llamar GhostDesk, una etiqueta que también es utilizada por software legítimo de superposición de pantalla.

Esa elección de nombre puede hacer que su función de captura de pantalla parezca menos inusual, pero las funciones reportadas apuntan a la vigilancia más que a una herramienta normal del navegador.

Malicious Chrome extension (Source - Malwarebytes)
Extensión maliciosa de Chrome (Fuente – Malwarebytes)

GhostDesk registra las entradas escritas en los campos de los formularios y busca datos enviados vinculados a credenciales, tokens de autenticación e información financiera.

También puede reemplazar direcciones de criptomonedas pegadas, una táctica que podría redirigir un pago sin cambiar lo que tú pretendías hacer.

El spyware del navegador eleva las apuestas

El componente en segundo plano puede recopilar cookies del navegador, capturar la pestaña activa, mantener un relevo local e inyectar JavaScript proporcionado por el atacante en una página abierta.

Permisos tan amplios demuestran por qué revisar los permisos de las extensiones del navegador debería ser parte de tu protección rutinaria de la cuenta, especialmente en dispositivos utilizados para trabajo sensible.

El malware se conecta a través de un punto final de WebSocket local antes de llegar a la infraestructura del atacante, permitiendo que los datos y las instrucciones se muevan entre Chrome y el operador.

Campañas comparables han utilizado complementos del navegador para recopilar datos silenciosamente a escala, incluida la campaña de extensiones de ShadyPanda, que dependía de extensiones con apariencia confiable.

Los investigadores también rastrearon el mismo método de carga en muestras falsas de 7-Zip y Adobe Acrobat, y todas las muestras observadas se comunicaban con el mismo dominio de comando y control.

Una variante falsa de Adobe Acrobat utilizó wscript.exe en lugar de cscript.exe, lo que sugiere que los operadores pueden ajustar el cargador manteniendo intacta la cadena de entrega general.

Cualquier persona que haya descargado el instalador sospechoso debe desconectar la máquina de las cuentas sensibles, ejecutar un análisis de seguridad confiable lo antes posible y eliminar las extensiones de Chrome que no reconozca.

También deberías cambiar tus contraseñas desde un dispositivo que sepas que está limpio, invalidar todas las sesiones de cuenta donde sea posible y estar atento a inicios de sesión inusuales o transacciones no autorizadas.

Debido a que las cookies robadas pueden saltarse una contraseña por sí sola, la revocación inmediata de la sesión es importante junto con el restablecimiento de credenciales.

Debes revisar la barra de direcciones cuidadosamente antes de descargar software y evitar tratar los resultados patrocinados, las publicaciones sociales, los mensajes de texto o los enlaces enviados por correo electrónico como prueba de que una descarga es oficial.

Cuando esté disponible, obtén el software a través del sitio legítimo del editor o de una tienda confiable, mantén Windows y Chrome actualizados y revisa las extensiones recientes para detectar cualquier cosa desconocida.

El caso reciente de la extensión falsa de GoogleTranslate es otro recordatorio de que un nombre familiar puede ocultar herramientas creadas para robar datos del navegador y controlar sesiones remotamente.


Fuentes:
https://cybersecuritynews.com/fake-ccleaner-download/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.