Een van de gevaarlijkste en effectiefste tactieken in elke infectiecampagne is wanneer een aanvaller erin slaagt de distributieketen van een product te verstoren en zijn malware te laten doorgaan voor een legitieme update. Dat is precies wat er met CCleaner is gebeurd, de populaire onderhoudssoftware die nu eigendom is van Avast. De backdoor werd gedetecteerd in de 32-bits builds van CCleaner en in een specifieke versie van CCleaner Cloud. Het goede nieuws is dat (blijkbaar) geen schade is aangericht, maar voorzorgsmaatregelen worden aanbevolen.
Het is niet de eerste keer dat dit gebeurt, en ik vrees dat het niet de laatste zal zijn. Het infiltreren van het updatemechanisme van een programma kan leiden tot een massale infectie die honderden miljoenen gebruikers over de hele wereld treft. Een van de meest sprekende voorbeelden zagen we eind juni toen een variant van de Petya-ransomware updates van een boekhoudsoftware in Oekraïne als distributieweg gebruikte. Vandaag hebben we echter te maken met een infectie waarvan de destructieve potentie veel groter had kunnen zijn. Het slachtoffer was CCleaner, het klassieke onderhoudsprogramma ontwikkeld door Piriform en nu onder de vleugels van Avast.
De experts van Morphisec en de Talos Group van Cisco identificeerden een geïntegreerde backdoor in de installatieprogramma's van CCleaner 5.33.6162 (32-bits) en CCleaner Cloud 1.07.3191 met behulp van een nieuwe detectietechnologie. De installatie-builds en uitvoerbare bestanden hadden legitieme digitale certificaten ontvangen van Symantec, waarvan de geldigheid liep tot 10 oktober 2018. Het pakket bestaat uit command-and-control-functies en een domeingeneratie-algoritme. De distributie van de geïnfecteerde software vond plaats tussen 15 augustus en 12 september, de datum waarop Piriform CCleaner 5.34 publiceerde. De conclusie van de Talos Group is dat een externe partij een deel van de ontwikkelomgeving van CCleaner heeft weten te compromitteren, of dat het iemand binnen de organisatie was.
Wat moet de gebruiker nu doen? De aanbeveling is om een SHA256-hash te genereren van het belangrijkste exe-bestand en het laatste installatieprogramma dat we hebben gedownload, en de resultaten te vergelijken met deze drie strings:
6f7840c77f99049d788155c1351e1560b62b8ad18ad0e9adda8218b9f432f0a9
1a4a5123d7b2c534cb3e3168f7032cf9ebf38b9a2a97226d0fdb7933cf6030ff
36b36ee9515e0a60629d2c722b006b33e543dce1c8c2611053e0651a0bfdb2e9
Als het resultaat positief is, dan bevat dat uitvoerbare bestand de malware. De volgende stap is het openen van de Register-editor, naar het pad "HKEY_LOCAL_MACHINE\Software\Piriform" gaan en controleren of er een vermelding staat met het label "Agomo". Als die daar staat, dan is de malware al in het systeem. De laatste fase is om CCleaner zo snel mogelijk naar versie 5.34 te updaten (zelfs als we de 32-bits build niet gebruiken, want de installer bevat beide), en een volledige scan van de computer uit te voeren met een up-to-date antivirus- of antimalwareprogramma. De mensen van Malwarebytes meldden dat hun programma de infectie al detecteert, de uitvoerbare bestanden in quarantaine plaatst en de communicatie met de externe server blokkeert. Het advies van Talos is extremer: het systeem terugzetten naar een staat van vóór 15 augustus, of Windows opnieuw installeren. Aan de andere kant zeiden ze bij Piriform dat het voldoende is om CCleaner te updaten en dat slechts 2,27 miljoen gebruikers zijn getroffen. We laten onze radars aan en zullen elk nieuws melden.