Versione contraffatta di CCleaner distribuisce uno spyware per Chrome

Una versione contraffatta di CCleaner, popolare suite per la pulizia dei dispositivi, sta distribuendo uno spyware per Google Chrome.

CCleaner è un’applicazione che promette di migliorare le prestazioni del tuo dispositivo eliminando tutto ciò che è inutile e mettendo ordine nell’archivio locale. Si tratta di un software molto apprezzato e spesso oggetto di ricerca nel web e i cybercriminali lo sanno bene. Proprio per questo hanno realizzato una versione contraffatta di CCleaner specializzata nel distribuire un pericoloso spyware per Google Chrome.

Lo hanno scoperto gli esperti di Malwarebytes, azienda produttrice di soluzioni per la sicurezza e la privacy dei dispositivi. Nello specifico, questa utility, quella ufficiale diciamo, conta oltre 2 miliardi di download in tutto il mondo rappresentando così una delle utility di Windows più conosciute e quindi particolarmente appetibile per la distribuzione di massa dei malware.

L’attacco inizia con un sito web che imita in modo convincente la pagina di download di CCleaner. Una volta installata, la falsa applicazione avvia un attacco che modifica Chrome, installa componenti di estensione dannosi e consente agli aggressori di rubare le credenziali, acquisire screenshot e registrare i tasti premuti“, hanno spiegato i ricercatori che hanno scoperto la versione contraffatta di CCleaner.

Gli indicatori di compromissione della versione contraffatta di CCleaner

Malwarebytes ha pubblicato anche gli indicatori di compromissione relativi alla versione contraffatta di CCleaner.

  • Domain: ccleanerwind[.]top — Fake CCleaner download site
  • Domain: liderongrade.duckdns[.]org — Command-and-control server (C2)
  • IP: 193.169.240[.]81 — Command-and-control server (C2)
  • SHA256: c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23 — Fake CCleaner.exe
  • SHA256: 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904 — Reflexive loader replacing runtimebroker.dll
  • SHA256: 3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf — content.js GhostDesk extension
  • SHA256: cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61 — background.js GhostDesk extension
  • 590b04e35fc0b3dcd9dabe82f2e96d4d1e0fccc598911cf80f8255232ee75fcb — Fake 7-Zip
  • Ecde892dbc28af620ba8e311fa9dd4c66521c7fe95e6aadacc7cd9a5bb57d32d — Fake Adobe Acrobat
  • Cfa3900cefb447d89a7498224f2ecafa65b190336934811e6c1d4196d9b92452 — Fake Adobe Acrobat

Come restare al sicuro da questo spyware

Questa campagna di distribuzione spyware sfrutta la popolarità e la reputazione di CCleaner veicolando l’infezione attraverso una versione contraffatta del software. La tecnica rivela che una pagina di download dall’aspetto professionale, che sembra originale e ufficiale, non è sufficiente a dimostrare la legittimità del sito.

Quindi, come suggeriscono gli esperti di Malwarebytes, prima di scaricare un software verifica sempre l’indirizzo web e ricorda che i risultati di ricerca sponsorizzati non sono sempre affidabili. Meglio verificare i link per il download tramite fonti attendibili come Microsoft Store, Google Play Store o siti ufficiali dello sviluppatore.

Da ultimo, ma non per importanza, mantieni aggiornati il sistema operativo, il browser e il software di sicurezza installati sui tuoi dispositivi. Google Chrome deve essere aggiornato regolarmente per evitare spiacevoli conseguenze.

Fonte: Malwarebytes

Ti consigliamo anche

Link copiato negli appunti