Jedną z najgroźniejszych i najskuteczniejszych taktyk w każdej kampanii infekcyjnej jest przechwycenie łańcucha dystrybucji produktu i wstrzyknięcie złośliwego oprogramowania jako części legalnej aktualizacji. Dokładnie to spotkało CCleaner, popularne narzędzie do czyszczenia systemu, należące obecnie do firmy Avast. Backdoor został wykryty w wersjach 32-bitowych CCleaner oraz w konkretnej wersji CCleaner Cloud. Dobra wiadomość jest taka, że (najwyraźniej) nie wyrządził on szkód, ale zaleca się zachowanie ostrożności.

Hakerzy wstrzyknęli malware do instalatorów CCleaner
CCleaner

To nie pierwszy raz i obawiam się, że nie ostatni. Infiltracja mechanizmu aktualizacji może prowadzić do masowej infekcji, która dotknie setki milionów użytkowników na całym świecie. Jednym z najbardziej wymownych przykładów był koniec czerwca, kiedy wariant ransomware Petya wykorzystał jako wektor dystrybucji aktualizacje oprogramowania księgowego na Ukrainie. Jednak dziś mamy do czynienia z infekcją, której potencjał destrukcyjny mógł być znacznie większy. Ofiarą padł CCleaner, klasyczny program do czyszczenia systemu opracowany przez Piriform, a obecnie będący własnością Avast.

Hakerzy wstrzyknęli malware do instalatorów CCleaner
CCleaner 5.33.6162 dla 32-bit to jedna z zainfekowanych wersji

Eksperci z Morphisec oraz Talos Group z Cisco zidentyfikowali wbudowany backdoor w instalatorach CCleaner 5.33.6162 dla 32-bit oraz CCleaner Cloud 1.07.3191, korzystając z nowej technologii wykrywania. Instalatory i pliki wykonywalne posiadały legalne certyfikaty cyfrowe wydane przez Symantec, których ważność rozciągała się do 10 października 2018 roku. Pakiet składa się z funkcji sterowania i łączności oraz algorytmu generowania domen. Dystrybucja zainfekowanego oprogramowania miała miejsce między 15 sierpnia a 12 września, kiedy to Piriform opublikował CCleanera 5.34. Wnioski Talos Group wskazują, że zewnętrzny agent zdołał skompromitować część środowiska deweloperskiego CCleanera, lub że był to ktoś z wewnątrz organizacji.

Hakerzy wstrzyknęli malware do instalatorów CCleaner
Instalatory posiadały ważne certyfikaty
Hakerzy wstrzyknęli malware do instalatorów CCleaner
Malwarebytes już wykrywa zainfekowane instalatory jako złośliwe

Co dalej dla użytkownika? Zalecenie jest następujące: wygeneruj hash SHA256 głównego pliku exe oraz ostatniego pobranego instalatora, a następnie porównaj wyniki z tymi trzema ciągami:

  • 6f7840c77f99049d788155c1351e1560b62b8ad18ad0e9adda8218b9f432f0a9
  • 1a4a5123d7b2c534cb3e3168f7032cf9ebf38b9a2a97226d0fdb7933cf6030ff
  • 36b36ee9515e0a60629d2c722b006b33e543dce1c8c2611053e0651a0bfdb2e9

Jeśli wynik jest pozytywny, ten plik wykonawczy zawiera malware. Kolejnym krokiem jest otwarcie edytora rejestru, przejście do ścieżki "HKEY_LOCAL_MACHINE\Software\Piriform" i sprawdzenie, czy istnieje wpis o nazwie "Agomo". Jeśli tam jest, malware już znajduje się w systemie. Ostatnia faza to jak najszybsza aktualizacja CCleanera do wersji 5.34 (nawet jeśli nie korzystasz z wersji 32-bitowej, ponieważ instalator zawiera obie) oraz pełne przeskanowanie komputera aktualnym antywirusem lub antimalware. Firma Malwarebytes poinformowała, że jej program już wykrywa tę infekcję, umieszcza pliki w kwarantannie i blokuje komunikację z zdalnym serwerem. Sugestia Talos jest bardziej radykalna: przywrócenie systemu do stanu sprzed 15 sierpnia lub ponowna instalacja Windows. Z drugiej strony Piriform twierdzi, że wystarczy zaktualizować CCleanera i że dotkniętych zostało tylko 2,27 miliona użytkowników.

Zostawimy nasze radary włączone i będziemy informować o wszelkich nowościach.

Talos Group

Morphisec