Фальшивий CCleaner встановлює GhostDesk у Chrome

Підроблений інсталятор CCleaner додає шпигун GhostDesk у Chrome, краде файли cookie, паролі, знімки екрана й дані буфера. Перевірте ризик і очистіть Windows.

Фальшивий CCleaner встановлює GhostDesk для шпигування у Chrome.

Дослідники безпеки виявили підроблену сторінку завантаження CCleaner, яка поширює шкідливе ПЗ для Windows зі шпигунським розширенням GhostDesk для Chrome. Це не означає, що офіційний CCleaner є шкідливим: кампанія використовувала схожий домен ccleanerwind[.]top, а кнопки звичайної та “Pro” версії завантажували той самий шкідливий CCleaner.exe.

Головна межа ризику — запуск файлу. Інсталятор змінює компоненти Chrome, перехоплює введені й надіслані дані, краде файли cookie, робить знімки вкладок і може підміняти адресу криптогаманця під час вставлення. Тому дії для людини, яка лише відкрила сторінку або завантажила файл, відрізняються від дій після його запуску.

Фальшива сторінка CCleaner, де звичайна та Pro-кнопка завантажують той самий шкідливий інсталятор.
Підроблена сторінка копіювала оформлення CCleaner; обидві кнопки завантажували той самий шкідливий файл. Джерело: Malwarebytes Labs.

Що встановлює фальшивий CCleaner

Malwarebytes Labs опублікувала аналіз кампанії 11 серпня 2026 року. Фальшивий файл використовував назву та піктограму CCleaner, але його внутрішня назва svc_it7p і початкова назва rt_mxk.exe не відповідали відомому релізу. Пов’язані зразки мали той самий шаблон svc_{4 випадкові символи} і rt_{3 випадкові символи}.exe.

Перший етап запускає скрипти через легітимну копію cscript.exe. Скрипти збирають базові відомості про систему, записують завантажувач у %APPDATA%\Microsoft\DriverStore\runtimebroker.dll, змінюють manifest.json службового розширення Chrome та кладуть background.js і content.js у %LOCALAPPDATA%\cse. Та сама інфраструктура траплялася у фальшивих інсталяторах 7-Zip і Adobe Acrobat.

Два JavaScript-файли утворюють браузерне корисне навантаження. content.js записує натискання клавіш у полях, стежить за надсиланням форм із паролями та фінансовими даними, вставляє скрипти на окремі сторінки й може замінити скопійовану криптоадресу. background.js читає файли cookie Chrome, захоплює активну вкладку, отримує команди через WebSocket і може виконувати JavaScript на відкритій сторінці.

Які ознаки GhostDesk варто перевірити

  • Джерело завантаження: файл отримано з ccleanerwind[.]top, а не з офіційного домену видавця.
  • Неочікувані файли: %APPDATA%\Microsoft\DriverStore\runtimebroker.dll або JavaScript-файли в %LOCALAPPDATA%\cse.
  • Зміни Chrome: змінений файл manifest.json службового розширення, компонент із назвою GhostDesk або розширення, яке повертається після видалення.
  • Мережеві ознаки: з’єднання з liderongrade.duckdns[.]org через порт 4444 або локальний WebSocket 127.0.0.1:7345/ext.
  • Ризик для акаунтів: нові входи, скинуті сесії, змінені параметри відновлення, невідомі транзакції або адреса гаманця, яка змінюється після вставлення.

Сама назва GhostDesk не доводить зараження. Так називається й легітимний продукт. Шкідливе розширення визначається зв’язком із фальшивим інсталятором, зміненими файлами Chrome та описаною поведінкою.

Що робити після завантаження фальшивого CCleaner

  1. Якщо ви не запускали файл: видаліть його й надалі вводьте адресу офіційного сайту вручну або користуйтеся довіреним магазином. Саме завантаження не доводить виконання коду.
  2. Якщо ви запускали файл: від’єднайте Windows-ПК від мережі, закрийте Chrome й не входьте з нього до пошти, банкінгу, менеджера паролів або криптогаманця.
  3. Збережіть корисні докази: запишіть URL і час завантаження, назву файлу, історію браузера, сповіщення захисту, підозрілі шляхи та хеш інсталятора, якщо ваша команда може отримати його безпечно.
  4. Проскануйте всю систему: видалення невідомого елемента Chrome недостатньо, бо ланцюжок також записує завантажувач для Windows і змінює браузерні файли. Ізолюйте знайдене, перезавантажте ПК та повторіть перевірку.
  5. Відновіть Chrome із чистого стану: після видалення шкідливого ПЗ перевірте chrome://extensions, оновіть або перевстановіть Chrome з офіційного джерела Google, якщо компоненти було змінено, і переконайтеся, що небажані зміни не повертаються.
  6. Відновіть акаунти з іншого чистого пристрою: відкличте активні сесії, змініть викриті паролі, увімкніть стійку до фішингу MFA, де це можливо, і перевірте резервну пошту, пересилання, платіжні параметри та налаштування входу. Почніть із пошти й менеджера паролів.
  7. Окремо оцініть ризик для гаманця: перед відправленням коштів звіряйте адресу на другому пристрої. Якщо seed-фразу або приватний ключ вводили на зараженому ПК, перенесіть активи до нового гаманця з чистого пристрою.

Захисна програма може прибрати видимий інсталятор або браузерний скрипт, але залишити завантажувач, змінений файл manifest чи інші JavaScript-файли. Після ручної перевірки запустіть повне сканування Gridinsoft Anti-Malware, щоб знайти приховані файли й механізми закріплення, а після перезавантаження повторіть сканування, якщо зміни Chrome або сповіщення повертаються.

Як не потрапити на фальшиву сторінку завантаження

  • Не вважайте перший рекламний результат або професійне оформлення доказом належності сайту видавцю.
  • Порівнюйте домен посимвольно до завантаження відомої утиліти.
  • Перевіряйте цифровий підпис і відомості про версію до запуску; піктограму та ім’я файлу легко скопіювати.
  • Для інших відомих програм використовуйте поради з перевірки фальшивих інсталяторів Zoom і WebEx.
  • Якщо браузерний компонент повертається, перевіряйте Windows-механізми закріплення разом із профілем Chrome, а не видаляйте один елемент знову й знову.
  • Якщо адреса гаманця змінюється після вставлення, порівняйте поведінку з ознаками Silent Swap та припиніть транзакції з цього ПК.

Джерела

  1. Malwarebytes Labs. «Fake CCleaner installs GhostDesk Chrome spyware», опубліковано 11 серпня 2026 року; дата звернення: 11 серпня 2026 року. технічний аналіз.
  2. CCleaner. «Is CCleaner Safe?»; дата звернення: 11 серпня 2026 року. офіційні пояснення щодо безпеки продукту.
  3. Google Chrome Help. «Remove unwanted ads, pop-ups and malware»; дата звернення: 11 серпня 2026 року. офіційні поради з очищення браузера.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.