Нова кампания със зловреден софтуер използва доверието, което потребителите гласуват на познато име. Изследователи по сигурността идентифицираха фалшиво изтегляне на CCleaner, което инсталира GhostDesk – злонамерено разширение за Chrome, предназначено тихо да събира бисквитки, запазени идентификационни данни, натиснати клавиши и екранни снимки от заразени машини с Windows. Кампанията напомня, че дори добре познат помощен софтуер може да бъде използван като оръжие, когато нападателите контролират източника на изтегляне.
Какво се случи: Фалшивата кампания с CCleaner
CCleaner е широко използван инструмент за изчистване на временни файлове и оптимизиране на производителността на Windows, което го прави привлекателна примамка за киберпрестъпниците. В този случай нападателите са опаковали GhostDesk в инсталатор, който изглежда като легитимно изтегляне на CCleaner. Веднъж щом потребителят стартира файла, зловредният софтуер разгръща разширение за Chrome, което работи във фонов режим, давайки на нападателя трайна опора в браузъра, а не само в операционната система.
Насочвайки се директно към браузъра, GhostDesk получава достъп до някои от най-чувствителните данни, които човек генерира онлайн: сесии за влизане, съхранявани в бисквитки, потребителски имена и пароли, запазени в браузъра, и дори активност в реално време, заснета чрез натиснати клавиши и екранни снимки. Тази комбинация позволява на нападателя потенциално да заобиколи изцяло полетата за пароли, като отвлече активни сесии, и да изгради подробна картина на онлайн поведението на жертвата с течение на времето.
Как GhostDesk действа в Chrome
Злонамерените разширения за браузър са особено ефективни, защото работят с повишен достъп до всичко, което потребителят прави в браузъра, често без да задействат същите аларми като традиционния зловреден софтуер за настолни компютри. Веднъж инсталиран, GhostDesk не трябва непрекъснато да комуникира с команден сървър, за да бъде опасен. Вместо това може пасивно да събира данни, докато потребителят сърфира, банкира, пазарува или влиза в работни акаунти, и след това да изнася тази информация на интервали.
Кражбата на бисквитки е особено тревожна, защото открадната сесийна бисквитка може да позволи на нападателя да се представи за влязъл потребител, без изобщо да се нуждае от паролата му. В комбинация с регистрирането на натиснати клавиши и заснемането на екранни снимки GhostDesk може да улавя идентификационни данни за акаунти, които използват кодове за многофакторно удостоверяване, въвеждани директно в уеб страница, тъй като зловредният софтуер може да наблюдава кода, докато се въвежда, вместо да се налага да го прихваща отделно.
Защо разширенията за браузър са нарастващ риск за поверителността
Този инцидент се вписва в по-широка тенденция, при която браузърът, а не операционната система, се е превърнал в основното бойно поле за кражба на данни. Браузърите вече съхраняват пароли, информация за плащания, история на сърфирането и активни сесии за десетки услуги едновременно, което ги прави високостойностна цел. Особено разширенията могат да се промъкнат покрай беглия поглед, защото потребителите са свикнали да им предоставят широки разрешения, за да „подобрят“ сърфирането, без винаги да проверяват откъде всъщност идва разширението или какво прави във фонов режим.
Случаят с фалшивия CCleaner също подчертава как нападателите продължават да разчитат на имена на доверен софтуер, а не на неизвестни или непознати програми, за да увеличат вероятността жертвата да изтегли и стартира файла без колебание. С преместването на все повече разпространение на ежедневен софтуер към резултатите от търсачките и сайтове за изтегляне от трети страни, рискът от среща с убедителна фалшификат нараства. Това е част от по-голяма тенденция нападателите да позиционират злонамерени инструменти около легитимни технологични екосистеми, подобно на това как държавни участници са се опитвали да оформят и контролират достъпа до нововъзникващи технологии като разработката на изкуствен интелект с отворен код за свои стратегически цели.
Какво означава това за вас
Ако наскоро сте изтеглили CCleaner от източник, различен от официалния сайт на доставчика, струва си да проверите инсталираните разширения за Chrome за нещо непознато, както и да прегледате диспечера на задачите на Chrome за процеси, които не разпознавате. Тъй като GhostDesk се насочва към бисквитки и запазени идентификационни данни, всеки, който подозира заразяване, трябва да третира запазените в браузъра пароли и активните сесии като потенциално компрометирани, а не само операционната си система.
Практическият урок надхвърля тази отделна кампания. Безплатният помощен софтуер, особено инструментите, които обещават да „ускорят“ или „почистят“ компютъра, е постоянно популярно прикритие за зловреден софтуер, защото привлича потребители, търсещи бързо решение. Изтеглянето на софтуер само от официални уеб сайтове на доставчика, а не от реклами в търсачките или агрегатори от трети страни, остава един от най-простите начини да избегнете изцяло тази категория атаки.
Практически изводи
Прегледайте инсталираните разширения за Chrome и премахнете всичко, което не разпознавате или не сте инсталирали умишлено. Изтегляйте CCleaner или друг помощен софтуер само директно от официалния уебсайт на издателя, а не от резултати в търсачките или хъбове за изтегляне от трети страни. Сменете паролите за чувствителни акаунти, ако подозирате, че браузърът ви е компрометиран, и обмислете използването на мениджър на пароли, отделен от съхранението в браузъра. Извършете пълно антивирусно или антизловредно сканиране на всяка Windows машина, на която скорошно изтегляне е изглеждало подозрително, и активирайте многофакторно удостоверяване с приложение за удостоверяване, а не с въвеждан на екрана код, където е възможно. Да сте нащрек за това как шпионският софтуер GhostDesk за Chrome се разпространява чрез фалшиви инсталатори, е една от най-ефективните защити, достъпни за обикновените потребители.




