一场新的恶意软件活动正在利用用户对熟悉名称的信任。安全研究人员发现了一个假冒的 CCleaner 下载文件,它会安装 GhostDesk——一个恶意 Chrome 扩展程序,旨在从受感染的 Windows 机器上悄悄窃取 Cookie、已保存的凭据、按键记录和屏幕截图。这次活动提醒人们,当攻击者控制下载来源时,即使是知名实用工具软件也可能被武器化。

发生了什么:假冒 CCleaner 活动

CCleaner 是一款广泛用于清理临时文件和优化 Windows 性能的工具,这使它成为网络犯罪分子的诱人诱饵。在此次事件中,攻击者将 GhostDesk 打包在一个看起来像合法 CCleaner 下载文件的安装程序中。一旦用户运行该文件,恶意软件就会部署一个在后台运行的 Chrome 扩展程序,让攻击者在浏览器内部而不仅仅是操作系统中获得持久立足点。

通过直接针对浏览器,GhostDesk 能够访问一个人在网上产生的一些最敏感数据:存储在 Cookie 中的登录会话、保存在浏览器中的用户名和密码,甚至通过按键记录和屏幕截图捕获的实时活动。这种组合使攻击者有可能通过劫持活动会话完全绕过密码输入框,并逐步构建受害者在线行为的详细图像。

GhostDesk 如何在 Chrome 内部运作

恶意浏览器扩展程序特别有效,因为它们以更高的权限运行,能够访问用户在浏览器内进行的各种操作,而且通常不会像传统桌面恶意软件那样触发相同的警报。GhostDesk 一旦安装,就不需要不断与命令服务器通信才具有危险性。相反,它可以在用户浏览网页、办理银行业务、购物或登录工作账户时被动收集数据,然后每隔一段时间将这些信息外传。

Cookie 盗窃尤其令人担忧,因为被盗的会话 Cookie 可以让攻击者在完全不需要密码的情况下冒充已登录用户。结合按键记录和屏幕截图捕获,GhostDesk 能够捕获那些直接在网页中输入多因素身份验证码的账户凭据,因为恶意软件可以在验证码被输入时观察到它,而不需要单独拦截。

为什么浏览器扩展程序正在成为日益严重的隐私风险

此次事件符合一个更广泛的趋势:浏览器而不是操作系统已成为数据窃取的主要战场。如今,浏览器同时存储着数十项服务的密码、支付信息、浏览历史和活动会话,使其成为高价值目标。尤其是扩展程序可以轻易逃过粗略检查,因为用户习惯于授予它们广泛权限来“增强”浏览体验,却并不总去核实扩展程序实际来自哪里,或者它在后台做什么。

假冒 CCleaner 案件还凸显了攻击者如何继续依赖可信软件名称,而不是晦涩或不熟悉的程序,来增加受害者毫不犹豫地下载并运行文件的可能性。随着越来越多的日常软件分发转向搜索引擎结果和第三方下载站点,遇到逼真假冒软件的风险也在上升。这是攻击者围绕合法技术生态布设恶意工具的更大趋势的一部分,类似于国家级行为体为了自身战略目的而试图塑造和控制对开源 AI 开发等新兴技术的获取。

这对你意味着什么

如果你最近从官方供应商网站以外的来源下载了 CCleaner,最好检查一下已安装的 Chrome 扩展程序中是否有任何不熟悉的内容,并查看 Chrome 任务管理器中是否有你不认识的进程。由于 GhostDesk 以 Cookie 和已保存凭据为目标,任何怀疑受到感染的人都应将其浏览器中存储的密码和活动会话视为可能已泄露,而不仅仅是操作系统。

实际教训不仅限于这一次活动。免费实用工具软件——尤其是那些承诺“加速”或“清理”电脑的工具——一直是恶意软件常见的伪装,因为它吸引那些寻求快速解决方案的用户。仅从官方供应商网站而不是搜索广告或第三方聚合站点下载软件,仍然是完全避免此类攻击的最简单方法之一。

可行的应对措施

检查你已安装的 Chrome 扩展程序,移除任何你不认识或并非有意安装的内容。只从官方发布者网站直接下载 CCleaner 或任何实用工具软件,而不要通过搜索结果或第三方下载中心下载。如果你怀疑浏览器已遭到入侵,请更改敏感账户的密码,并考虑使用独立于浏览器存储的密码管理器。在任何最近下载内容看似可疑的 Windows 机器上运行完整的防病毒或反恶意软件扫描,并尽可能使用身份验证器应用而不是在屏幕上输入验证码来启用多因素身份验证。保持警惕,了解 GhostDesk Chrome 间谍软件如何通过假冒安装程序传播,是普通用户可用的最有效防御手段之一。