偽のCCleanerインストーラー、Chromeのセキュリティ拡張機能を改ざんしてブラウザスパイウェアを展開

広く使われているPC最適化ツール「CCleaner」の偽インストーラーがWindowsシステムの侵害に悪用され、GhostDeskと呼ばれる悪質なChrome拡張機能を展開していることが分かりました。

CCleanerは世界で20億回以上ダウンロードされている人気ツールであり、この知名度の高さが攻撃者にとって、システムメンテナンスツールを探しているユーザーを狙う格好の口実となっています。

確認された感染チェーンは、正規のCCleanerダウンロードポータルに酷似するよう作られたウェブサイトccleanerwind[.]topから始まります。

このページには通常版とCCleaner Pro版の両方のダウンロードボタンが用意されていますが、どちらを選んでも同一の武器化された実行ファイルが配信される仕組みです。

ダウンロードされるファイルは、おなじみのCCleaner.exeという名前とアイコンを使用していますが、メタデータには明らかな不整合が見られます。内部名はsvc_it7p、元のファイル名はrt_mxk.exeとなっており、いずれも正規のCCleanerリリースとは一致しません。

アナリストは、svc_<4文字のランダムな文字列>rt_<3文字のランダムな文字列>.exeといった類似の命名パターンを持つ検体も確認しており、この攻撃活動の背後に再利用可能なビルダーもしくは配布フレームワークが存在することを示唆しています。

トロイの木馬化されたインストーラーは起動すると、Microsoft製Windows Script Hostコンポーネントの正規版であるcscript.exeをドロップし、これを悪用して多段階のスクリプトチェーンを実行します。

これらのスクリプトはレジストリに問い合わせを行い、システムのマシンGUID、ホスト名、対応言語といった情報を収集する偵察活動を実施します。この情報は攻撃者が被害者をプロファイリングし、研究者や自動化されたサンドボックス環境を避ける手掛かりとして利用できます。

その後マルウェアは、悪質なruntimebroker.dll%AppData%\Microsoft\DriverStore\に書き込み、後続コンポーネントを読み込むためのリフレクティブローダーとして利用します。

最も懸念される挙動は、Chromeのセキュリティ拡張機能のマニフェスト改ざんです。マルウェアはmanifest.jsonを書き換えることで、background.jsというサービスワーカーとcontent.jsというコンテンツスクリプトを追加し、いずれも%LocalAppData%\cse配下に保存します。

Cloudsecurity services

この改ざんによって、Chrome自体の拡張機能環境が事実上の監視プラットフォームへと変貌します。

Malwarebytesの研究者らによると、この攻撃キャンペーンはソフトウェアのなりすまし、ブラウザ拡張機能の改ざん、認証情報の窃取、スクリーンショット取得、キーロギングを組み合わせたものであり、信頼されているコンシューマー向けソフトウェアブランドが依然としてマルウェア配布の効果的な誘導手段になり得ることを示しています。

ブラウザが起動するとbackground.jsが静かに実行される一方、content.jsはWebページに注入されてユーザーの活動を監視します。

悪質なCCleanerインストーラー

これらのコンポーネントはChromeのランタイムメッセージングAPIを通じて通信し、スパイウェアはページ内でデータを収集した上でバックグラウンドプロセスを経由して転送します。

コンテンツスクリプトはブラウザレベルの中間者攻撃として機能します。フォームフィールドに入力されたキーストロークを記録し、一定時間の無操作が続いた場合や被害者がフィールドを切り替えた際に、蓄積された入力内容を収集します。

また、POSTリクエストやフォーム送信内容を監視し、認証情報に関連する語句、認証トークン、金融データを探し出します。

クリップボードの内容も暗号資産のアドレスを対象に監視されており、これによりマルウェアは貼り付けられたウォレット文字列を攻撃者が管理するものに差し替えることが可能です。さらにこの拡張機能は、特定のウェブサイトでスクリプトを注入したりページ要素を差し替えたりする機能も備えています。

バックグラウンドコンポーネントは設定管理と情報の外部送信を担っています。127.0.0.1:7345/extにローカルのWebSocketリレーを開き、Chromeの起動時に永続化を維持しながら、収集した情報を攻撃者のインフラへと転送します。

マルウェアはまず192.168.100.4:49727を経由して接続を確立した後、liderongrade.duckdns[.]org:4444へ通信を中継します。

その機能には、chrome.cookies.getAllによるCookie窃取、captureTabを用いたアクティブタブのスクリーンショット取得、chrome.scripting.executeScriptによる任意のJavaScript実行などが含まれます。

「GhostDesk」という名称は、無害な画面オーバーレイソフトウェアの名を借りて正当性を装い、キャプチャ機能を隠蔽する狙いがあるとみられます。しかし、その挙動は紛れもなく悪質です。

防御担当者は、特定されたドメインとC2インフラをブロックし、不審なファイルパスや拡張機能スクリプトを探索し、Chromeの拡張機能マニフェストに不正な変更がないか確認し、侵害の可能性があるユーザーのブラウザセッションをリセットすることが求められます。

ユーザーは、CCleanerをはじめとするソフトウェアを検証済みの正規配布元からのみダウンロードし、ドメインを注意深く確認するとともに、スポンサー付き検索結果、SNSリンク、SMSメッセージ、メール添付ファイルは信頼しないよう心がける必要があります。

エンドポイントセキュリティ製品は、Trojan.Dropperとして報告されているこの偽インストーラーを検知できるよう更新し、ブラウザポリシーによって未承認の拡張機能インストールを制限すべきです。

Cloudsecurity services

IOC(侵害指標)

指標の種類 指標 説明
ドメイン ccleanerwind[.]top 偽のCCleanerダウンロードサイト
ドメイン liderongrade[.]duckdns[.]org C2(コマンド&コントロール)サーバー
IPアドレス 193.169.240[.]81 C2(コマンド&コントロール)サーバー
SHA-256 c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23 偽のCCleaner.exeペイロード
SHA-256 8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904 runtimebroker.dllを置き換えるリフレクティブローダー

注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的に無害化表記(defang、例: [.])としています。再度有効な形式に戻す作業は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンス基盤内でのみ行ってください。

[ライブウェビナー] Elastic&UnderDefense共催セミナーで、小規模セキュリティチームがAIの可視性とエージェント型対応を1つの運用モデルに統合する方法を学びましょう。 -> 今すぐ登録

翻訳元: https://gbhackers.com/malicious-ccleaner-installer/

ソース: gbhackers.com