Noticias
CCleaner falso: bajás el limpiador de siempre y te instalan un espía adentro de Chrome
Hay un CCleaner falso dando vueltas y no es una copia berreta: es un clon convincente de la página de descarga oficial que instala GhostDesk, una extensión maliciosa que se mete adentro de Chrome y se queda ahí escuchando. Lo documentó el equipo de Threat Intelligence de Malwarebytes el 11 de agosto de 2026.
Lo que roba, una vez adentro: lo que tecleás, lo que enviás en los formularios, tus cookies de sesión y capturas de la pestaña que estés mirando. Y el detalle técnico que lo distingue de la extensión maliciosa promedio — no llega desde la Chrome Web Store, sino que le parchea el archivo de configuración a una extensión que ya está instalada para colgarle dos scripts propios.
- CCleaner falso: qué encontraron exactamente
- El ataque, paso a paso: de un .exe a un parche en Chrome
- Qué hace GhostDesk una vez que está adentro del navegador
- No es solo el limpiador: 7-Zip y Acrobat en la misma campaña
- 2017 contra 2026: cuando el peligro venía del sitio oficial
- ¿Y esto qué significa para vos?
- Preguntas frecuentes sobre el clon de CCleaner
CCleaner falso: qué encontraron exactamente
El vector inicial es un sitio armado para imitar la portada de CCleaner.com. El dominio, según el informe de Malwarebytes firmado por Sav Wheeler, es ccleanerwind[.]top — escrito así, con corchetes, para que nadie lo abra de casualidad.
Ahí aparece el primer detalle que conviene guardarse, porque es el que delata la trampa cuando ya es tarde: la página mostraba un botón de descarga normal y otro de CCleaner Pro, como el sitio real. Los dos botones bajaban exactamente el mismo ejecutable malicioso. No hay versión paga: hay un solo archivo y dos excusas para que lo bajes.
El archivo se llama CCleaner.exe y usa el mismo ícono que el programa real. Pero la información de versión no cierra: su internal name es svc_it7p y su nombre de archivo original es rt_mxk.exe, que no corresponden a ninguna versión conocida de CCleaner. Malwarebytes encontró más archivos con ese mismo patrón de nombres — svc_ seguido de 4 caracteres al azar, rt_ seguido de 3 — lanzando la misma cadena de infección.
La elección de la marca no es casual. El informe le atribuye a CCleaner más de 2.000 millones de descargas en todo el mundo — una cifra que el propio programa ya exhibía en 2016, según el análisis de Cisco Talos que vamos a ver más abajo. Sea cual sea el número exacto hoy, el punto se sostiene: es de esos programas que la gente instala sin pensarlo dos veces, y esa confianza es la materia prima del ataque.
Una página de descarga con aspecto profesional no alcanza para probar que un sitio es legítimo.
Sav Wheeler, investigador de malware en Malwarebytes — vía el informe original
| Dato | Qué se sabe |
|---|---|
| Sitio falso | ccleanerwind[.]top — imita la portada de CCleaner.com |
| Archivo | CCleaner.exe con ícono real; internamente svc_it7p / rt_mxk.exe |
| Servidor de control (C2) | liderongrade.duckdns[.]org:4444 · IP 193.169.240[.]81 |
| Qué instala | GhostDesk, extensión espía dentro de Chrome |
| Sistema afectado | Windows con Chrome |
| Detección declarada | Malwarebytes lo detecta como Trojan.Dropper |
| El detalle incómodo | El botón «Pro» y el botón gratis bajaban el mismo archivo. Igualdad de oportunidades, supongo |
El ataque, paso a paso: de un .exe a un parche en Chrome
Acá está lo que distingue a esta campaña de la estafa promedio de «descargá el instalador trucho». El falso CCleaner no hace el trabajo sucio él mismo: deja caer una copia legítima de cscript.exe, el intérprete de scripts que viene con Windows, y la usa para ejecutar la cadena. Usar una herramienta firmada por Microsoft para hacer el trabajo es una forma clásica de pasar desapercibido.
A partir de ahí, según el informe, la secuencia es esta:
- Reconocimiento del equipo: consulta el registro de Windows para sacar el GUID de la máquina, el nombre y los idiomas admitidos.
- Secuestro del Runtime Broker: escribe en la carpeta
%AppData%\Microsoft\DriverStorey reemplazaruntimebroker.dllpor un cargador reflexivo, o sea la puerta para el resto del malware. - Parche a la extensión de seguridad de Chrome: modifica el
manifest.jsonde la Chrome Security Extension para que cargue un service worker (background.js) y un content script (content.js). Los dos archivos quedan en%LocalAppData%\cse. - Canal con el atacante: abre un WebSocket local y lo escala hasta
liderongrade.duckdns[.]org:4444, manda un GET con un token y queda esperando instrucciones.
El tercer punto es el que hay que leer dos veces. Una extensión maliciosa clásica se instala como tal, y por eso la Web Store puede revisarla y Chrome puede pedirte permiso. Acá no se instala nada por la puerta de entrada: se le modifica el archivo de configuración a una extensión que ya estaba, para que cargue dos scripts que el atacante dejó en el disco. Es la diferencia entre forzar la cerradura y hacerle una copia a la llave.
Eso sí, y es importante para lo que viene después: el resultado final sigue siendo una extensión que se identifica a sí misma como GhostDesk. El informe es explícito en que las extensiones se etiquetan con ese nombre y que no intentan esconder el resto de sus comportamientos maliciosos. O sea que mirar la lista de extensiones sirve — hay que saber qué buscar.
Qué hace GhostDesk una vez que está adentro del navegador
Los dos scripts se reparten el trabajo y se hablan entre ellos. content.js es el que está en contacto con las páginas que visitás:
- Registra lo que tecleás en los campos de formulario y lo guarda en un buffer. Lo manda cuando pasás dos segundos sin escribir o cuando cambiás de campo.
- Intercepta formularios: escucha las peticiones POST y los eventos de envío, y se mete en el medio para capturar lo que mandaste. Busca palabras clave relacionadas con credenciales, tokens de autenticación e información financiera.
- Cambia direcciones de cripto en el portapapeles: vigila los eventos de pegado y, si detecta algo que parece una dirección de criptomoneda, reemplaza lo pegado por un valor predefinido. Si estabas por transferir, la plata sale para otro lado.
- Inyecta scripts en páginas que coinciden con ciertos patrones de URL, y reemplaza elementos del sitio.
Y background.js, que corre en silencio cada vez que arranca Chrome, es el que saca la información afuera:
- Roba cookies con
chrome.cookies.getAlly las manda por el WebSocket. Las cookies de sesión son la llave que evita tener que robarte la contraseña: con ellas alcanza para entrar como vos, incluso con la verificación en dos pasos ya superada. - Captura la pantalla de la pestaña activa con la función
captureTab. - Ejecuta código arbitrario en la pestaña que tengas abierta usando
chrome.scripting.executeScript. - Se reconecta solo si se cae la conexión, cuando Chrome arranca o cuando se instala la extensión.
Un detalle de manual sobre el nombre: GhostDesk es también el nombre de un software legítimo de superposición que permite a agentes de IA capturar la pantalla e interactuar con ella. Malwarebytes apunta que esa elección puede servir para disimular justamente la función de captura de pantalla: si alguien ve «GhostDesk» en la lista y lo busca, encuentra un programa real y sigue de largo. El resto de los comportamientos, en cambio, no están disimulados.
No es solo el limpiador: 7-Zip y Acrobat en la misma campaña
Este es el dato que casi no aparece en los titulares y que cambia el tamaño del problema. Mientras rastreaban la campaña, los investigadores encontraron otras aplicaciones falsas con comportamiento idéntico: un 7-Zip trucho y dos muestras de un falso Adobe Acrobat, todas usando la misma carga vía cscript.exe y todas conectándose al mismo servidor de control. Apareció además otra muestra de Acrobat falso que usa wscript.exe en lugar de cscript.exe.
O sea: no es «la estafa de CCleaner». Es un operador que está clonando páginas de utilidades gratuitas conocidas, y CCleaner es la que le tocó a este informe. Tampoco es la primera vez que el molde se repite con estas mismas marcas: en febrero de 2026 Malwarebytes documentó descargas falsas de 7-Zip que convertían PCs hogareñas en nodos de proxy residencial, y ya en enero de 2023 BleepingComputer reportaba campañas que empujaban malware mediante avisos de búsqueda de Google para VLC, 7-Zip y CCleaner.
| Marca imitada | Qué entregaba | Cuándo |
|---|---|---|
| CCleaner | GhostDesk, extensión espía en Chrome | Informe del 11 de agosto de 2026 |
| 7-Zip | Misma cadena de carga, mismo servidor de control | Sin fecha en el informe (misma campaña) |
| Adobe Acrobat | Misma cadena: dos muestras con cscript.exe y una con wscript.exe | Sin fecha en el informe (misma campaña) |
| 7-Zip | Nodos de proxy residencial | Febrero de 2026 (campaña anterior) |
2017 contra 2026: cuando el peligro venía del sitio oficial
Conviene poner esto al lado de lo que pasó en 2017, porque el consejo de «bajá siempre del sitio oficial» tiene una letra chica que casi nadie cuenta.
En septiembre de 2017, Cisco Talos documentó que la versión 5.33 de CCleaner venía troyanizada — un hallazgo que, según el propio Talos, hicieron y reportaron en paralelo Morphisec y Cisco, cada uno por su lado. No era un clon: el ejecutable malicioso estaba firmado y se distribuía desde los servidores de descarga legítimos de CCleaner, y estuvo ahí desde el 15 de agosto hasta el 12 de septiembre, cuando salió la 5.34. Avast, dueña de Piriform, estimó en 2,27 millones los usuarios que tenían instalada la versión comprometida, en equipos con Windows de 32 bits.
Los ataques a la cadena de suministro son una forma muy efectiva de distribuir software malicioso dentro de las organizaciones objetivo. Esto es porque, con los ataques a la cadena de suministro, los atacantes se apoyan en la relación de confianza entre un fabricante o proveedor y un cliente.
Cisco Talos — vía su análisis del incidente
La diferencia importa, y para bien. En 2017 bajar del sitio oficial no te salvaba, porque el problema estaba adentro. En 2026 el sitio oficial está sano y el problema es un clon: acá fijarse en la barra de direcciones sí alcanza. Es de las pocas veces en que el consejo básico funciona de verdad.
| CCleaner 2017 | CCleaner falso 2026 | |
|---|---|---|
| Dónde estaba el problema | En el instalador oficial | En un sitio clonado |
| Firma del ejecutable | Firmado y válido | Datos internos que no coinciden con ninguna versión real |
| ¿Servía mirar la URL? | No | Sí |
| ¿Sirvió la protección antimalware? | Tarde: lo que lo destapó fue la tecnología de detección de Cisco, casi un mes después del lanzamiento | Malwarebytes declara detectar el instalador como Trojan.Dropper y bloquear el dominio |
| Objetivo | Puerta trasera en dos etapas | Espionaje dentro del navegador |
¿Y esto qué significa para vos?
Si usás Windows y Chrome —o sea, casi todos por acá—, el riesgo concreto es terminar con alguien leyendo tus contraseñas de home banking mientras las escribís. Vale una aclaración honesta: el informe no documenta cómo llegaban las víctimas a la página falsa. Lo que sí deja escrito, como recomendación general, es que los resultados patrocinados de los buscadores no siempre son confiables y que conviene desconfiar de los enlaces de descarga que llegan por redes sociales, SMS y correo.
Lo que sirve, en orden de importancia:
- Mirá la dirección antes de bajar nada. El dominio real se escribe
ccleaner.com; el falso de esta campaña eraccleanerwind[.]top. Si el dominio tiene palabras de más, cerralo. - Escribí vos la dirección en lugar de llegar por un anuncio, un mensaje de WhatsApp o un correo. El informe pide tratar con cuidado los enlaces de descarga que llegan por redes, SMS y mail.
- Verificá por un canal confiable: la Microsoft Store, Google Play o el sitio del propio fabricante.
- Revisá tus extensiones de Chrome buscando GhostDesk: el informe dice que las extensiones maliciosas se etiquetan con ese nombre. Mirá también si existe la carpeta
%LocalAppData%\csecon archivosbackground.jsycontent.js. - Cambiá las contraseñas y cerrá las sesiones abiertas si llegaste a instalar algo parecido: con las cookies robadas, cambiar la clave sin cerrar sesión no alcanza.
Y acá va una diferencia que vale la pena marcar, porque en la nota sobre las descargas falsas que instalaban Syspectr contamos justo lo contrario: en aquel caso el archivo era software comercial firmado por su fabricante, y el antivirus no tenía nada que detectar. Acá sí hay algo que detectar: es malware, y Malwarebytes declara que identifica este instalador falso como Trojan.Dropper y que bloquea las conexiones a sitios como este. Es una declaración de un fabricante sobre su propio producto: ninguna fuente dice qué hacen los demás motores con esta muestra en particular.
Así que sigue valiendo lo que dijimos en la nota sobre apps falsas que terminan en malware —un antivirus no es una bala de plata—, y conviene agregarle el matiz: un dominio recién levantado tarda en entrar en las listas de sitios maliciosos, así que el filtrado web ayuda, no garantiza. La capa que nunca falla sigue siendo mirar la barra de direcciones. Dicho eso, si tu equipo anda sin protección en tiempo real, una licencia de antivirus con filtrado web suma una defensa que hoy no tenés.
Preguntas frecuentes sobre el clon de CCleaner
¿CCleaner fue hackeado otra vez?
No. En esta campaña el programa y el sitio oficial no fueron comprometidos: los atacantes armaron una copia de la página de descarga en otro dominio. Es distinto de lo que ocurrió en 2017, cuando el instalador troyanizado sí se distribuyó desde los servidores oficiales de CCleaner durante casi un mes.
¿Cómo sé si tengo la extensión GhostDesk instalada?
El informe dice que las extensiones maliciosas se identifican con el nombre GhostDesk, así que revisá la lista de extensiones de Chrome buscando ese nombre. Fijate además si existe la carpeta %LocalAppData%\cse con los archivos background.js y content.js, y corré un análisis completo con un antivirus actualizado.
¿Qué información puede robar este malware?
Según el informe de Malwarebytes: lo que escribís en formularios, los datos que enviás por POST, tus cookies de sesión y capturas de la pestaña activa. También reemplaza direcciones de criptomonedas que pegues desde el portapapeles y puede ejecutar código arbitrario en la página que tengas abierta.
¿Alcanza con desinstalar el instalador trucho?
No necesariamente. La infección deja componentes fuera del programa: un cargador en %AppData%\Microsoft\DriverStore y los scripts de la extensión en otra carpeta. Lo recomendable es un análisis completo con una solución antimalware actualizada y, después, cambiar contraseñas y cerrar todas las sesiones activas.
🛒 Te puede servir
¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Bajate el CCleaner real, no el clon →