CCleaner est au cœur d’une nouvelle campagne malveillante. De fausses pages de téléchargement du logiciel de nettoyage cachent un spyware capable de voler des identifiants et d’enregistrer les frappes au clavier dans Chrome.

Fort de plus de 2 milliards de téléchargements dans le monde, CCleaner est un logiciel de nettoyage incontournable pour les PC Windows. Une popularité sur laquelle tente de capitaliser les cybercriminels. Comme le signale Malwarebytes, une campagne malveillante détourne actuellement l’image de l’utilitaire pour installer un logiciel espion sur les ordinateurs des utilisateurs.
Les pirates ont mis en ligne un faux site de téléchargement imitant de manière convaincante la page officielle de CCleaner. Les internautes ayant baissé leur garde installeront en réalité un exécutable malveillant. Celui-ci déclenchera une chaîne d’infection qui aboutira à l’installation de composants malveillants dans Google Chrome, identifiés sous le nom de GhostDesk.
Une campagne malveillante détourne l’image de CCleaner pour vous espionner
Dans le détail, le malware modifie en coulisses la Chrome Security Extension. Il interagit avec son fichier manifest.json afin d’y ajouter notamment deux scripts malveillants. Objectif de la manœuvre : espionner l’activité de l’utilisateur dans le navigateur. Une fois installé, le spyware peut enregistrer les frappes au clavier et récupérer les informations saisies dans certains formulaires, notamment lorsqu’elles concernent des identifiants, des jetons d’authentification ou des données financières.
Il peut également voler les cookies du navigateur, effectuer des captures d’écran de l’onglet actif et injecter du code JavaScript dans certaines pages. Le malware surveille aussi “les opérations de collage dans le presse-papiers, à la recherche de références à des chaînes de caractères liées aux cryptomonnaies. Lorsqu’une référence est détectée, il remplace le contenu collé par une valeur prédéfinie”.
Le logiciel espion est capable de communiquer avec les pirates pour transmettre les données collectées et recevoir des commandes. Notez que Malwarebytes a retrouvé la même chaîne d’infection derrière de faux installateurs de 7-Zip et d’Adobe Acrobat, tous connectés au même serveur de commande et contrôle. La campagne ne se limite donc pas à CCleaner, exploitant aussi la réputation d’autres utilitaires très populaires.
Privilégiez les sources de confiance
“Comme de nombreux chevaux de Troie, cette campagne exploite la notoriété d’une application populaire en distribuant des logiciels malveillants via un site web imitant parfaitement l’original. Une page de téléchargement d’apparence professionnelle ne suffit pas à prouver la légitimité d’un site”, rappelle Malwarebytes.
Pour éviter les déconvenues, privilégiez toujours le téléchargement des logiciels depuis leur site officiel ou depuis une source de confiance comme le Microsoft Store. Méfiez-vous des liens de téléchargement apparaissant dans les résultats sponsorisés, les réseaux sociaux, les SMS ou les e-mails.