/ Aug 15, 2026
Trending
De entre las muchas aplicaciones centradas en el mantenimiento de nuestros ordenadores, quizá CCleaner sea una de las más conocidas desde hace años. De ahí que en ocasiones se utilice este título para llevar a cabo acciones maliciosas.
Os contamos todo esto porque en estos instantes un instalador falsificado de CCleaner está infectando equipos con Windows para instalar GhostDesk. Este es un spyware que modifica la extensión de seguridad de Chrome desde dentro. La campaña se aprovecha de la popularidad de la herramienta, con millones de descargas en todo el mundo, para colar un ejecutable capaz de robar credenciales, capturar pantallas y registrar cada tecla que pulsemos en el navegador.
La cadena de infección arranca en ccleanerwind[.]top, una web que copia con bastante fidelidad el portal oficial de descargas. Ofrece botones para la versión estándar y para CCleaner Pro, pero da igual cuál pulsemos, los dos entregan el mismo ejecutable con malware.
El archivo se hace pasar por CCleaner.exe, con su nombre e icono habituales, aunque sus metadatos delatan el engaño. El nombre interno es svc_it7p y el nombre de archivo original, rt_mxk.exe. Los analistas han localizado muestras similares que siguen el mismo patrón, lo que apunta a un generador o marco de distribución reutilizado en distintas oleadas y sitios web.
Al ejecutarse, el instalador con el troyano despliega una copia legítima de cscript.exe, el componente Windows Script Host de Microsoft, y lo usa para lanzar una cadena de scripts en varias fases. Estos primeros pasos sirven para reconocer el sistema, consultan el registro para obtener el GUID de la máquina, el nombre del equipo y los idiomas instalados.
Con esos datos, los atacantes pueden perfilar a la víctima y descartar entornos de análisis o sandboxes automatizados antes de seguir adelante. La parte más grave llega después. El malware escribe un runtimebroker.dll malicioso y lo emplea como cargador para el resto de componentes. Acto seguido, modifica el archivo manifest.json de la extensión de seguridad de Chrome para añadir un servicio llamado background.js y un script de contenido llamado content.js.
El script de contenido actúa como un intermediario dentro del propio navegador. Registra las teclas pulsadas en los campos de formulario y las va acumulando hasta que detecta un momento de inactividad o un cambio de campo, instante en el que envía todo el bloque capturado. También vigila las peticiones y los envíos de formularios en busca de términos ligados a credenciales, tokens de autenticación o datos financieros.
Ir a la fuente
Author: David Onieva