Noticias

CCleaner falso: bajás el limpiador de siempre y te instalan un espía adentro de Chrome

Página de descarga clonada de una utilidad de Windows con un instalador malicioso listo para bajar

Hay un CCleaner falso dando vueltas y no es una copia berreta: es un clon convincente de la página de descarga oficial que instala GhostDesk, una extensión maliciosa que se mete adentro de Chrome y se queda ahí escuchando. Lo documentó el equipo de Threat Intelligence de Malwarebytes el 11 de agosto de 2026.

Lo que roba, una vez adentro: lo que tecleás, lo que enviás en los formularios, tus cookies de sesión y capturas de la pestaña que estés mirando. Y el detalle técnico que lo distingue de la extensión maliciosa promedio — no llega desde la Chrome Web Store, sino que le parchea el archivo de configuración a una extensión que ya está instalada para colgarle dos scripts propios.

CCleaner falso: los datos internos del instalador clonado no coinciden con ninguna versión real

CCleaner falso: qué encontraron exactamente

El vector inicial es un sitio armado para imitar la portada de CCleaner.com. El dominio, según el informe de Malwarebytes firmado por Sav Wheeler, es ccleanerwind[.]top — escrito así, con corchetes, para que nadie lo abra de casualidad.

Ahí aparece el primer detalle que conviene guardarse, porque es el que delata la trampa cuando ya es tarde: la página mostraba un botón de descarga normal y otro de CCleaner Pro, como el sitio real. Los dos botones bajaban exactamente el mismo ejecutable malicioso. No hay versión paga: hay un solo archivo y dos excusas para que lo bajes.

El archivo se llama CCleaner.exe y usa el mismo ícono que el programa real. Pero la información de versión no cierra: su internal name es svc_it7p y su nombre de archivo original es rt_mxk.exe, que no corresponden a ninguna versión conocida de CCleaner. Malwarebytes encontró más archivos con ese mismo patrón de nombres — svc_ seguido de 4 caracteres al azar, rt_ seguido de 3 — lanzando la misma cadena de infección.

La elección de la marca no es casual. El informe le atribuye a CCleaner más de 2.000 millones de descargas en todo el mundo — una cifra que el propio programa ya exhibía en 2016, según el análisis de Cisco Talos que vamos a ver más abajo. Sea cual sea el número exacto hoy, el punto se sostiene: es de esos programas que la gente instala sin pensarlo dos veces, y esa confianza es la materia prima del ataque.

Una página de descarga con aspecto profesional no alcanza para probar que un sitio es legítimo.

Sav Wheeler, investigador de malware en Malwarebytes — vía el informe original
DatoQué se sabe
Sitio falsoccleanerwind[.]top — imita la portada de CCleaner.com
ArchivoCCleaner.exe con ícono real; internamente svc_it7p / rt_mxk.exe
Servidor de control (C2)liderongrade.duckdns[.]org:4444 · IP 193.169.240[.]81
Qué instalaGhostDesk, extensión espía dentro de Chrome
Sistema afectadoWindows con Chrome
Detección declaradaMalwarebytes lo detecta como Trojan.Dropper
El detalle incómodoEl botón «Pro» y el botón gratis bajaban el mismo archivo. Igualdad de oportunidades, supongo

El ataque, paso a paso: de un .exe a un parche en Chrome

Acá está lo que distingue a esta campaña de la estafa promedio de «descargá el instalador trucho». El falso CCleaner no hace el trabajo sucio él mismo: deja caer una copia legítima de cscript.exe, el intérprete de scripts que viene con Windows, y la usa para ejecutar la cadena. Usar una herramienta firmada por Microsoft para hacer el trabajo es una forma clásica de pasar desapercibido.

Cadena de infección: el ejecutable falso usa cscript.exe para parchear el navegador

A partir de ahí, según el informe, la secuencia es esta:

  • Reconocimiento del equipo: consulta el registro de Windows para sacar el GUID de la máquina, el nombre y los idiomas admitidos.
  • Secuestro del Runtime Broker: escribe en la carpeta %AppData%\Microsoft\DriverStore y reemplaza runtimebroker.dll por un cargador reflexivo, o sea la puerta para el resto del malware.
  • Parche a la extensión de seguridad de Chrome: modifica el manifest.json de la Chrome Security Extension para que cargue un service worker (background.js) y un content script (content.js). Los dos archivos quedan en %LocalAppData%\cse.
  • Canal con el atacante: abre un WebSocket local y lo escala hasta liderongrade.duckdns[.]org:4444, manda un GET con un token y queda esperando instrucciones.

El tercer punto es el que hay que leer dos veces. Una extensión maliciosa clásica se instala como tal, y por eso la Web Store puede revisarla y Chrome puede pedirte permiso. Acá no se instala nada por la puerta de entrada: se le modifica el archivo de configuración a una extensión que ya estaba, para que cargue dos scripts que el atacante dejó en el disco. Es la diferencia entre forzar la cerradura y hacerle una copia a la llave.

Eso sí, y es importante para lo que viene después: el resultado final sigue siendo una extensión que se identifica a sí misma como GhostDesk. El informe es explícito en que las extensiones se etiquetan con ese nombre y que no intentan esconder el resto de sus comportamientos maliciosos. O sea que mirar la lista de extensiones sirve — hay que saber qué buscar.

Qué hace GhostDesk una vez que está adentro del navegador

Los dos scripts se reparten el trabajo y se hablan entre ellos. content.js es el que está en contacto con las páginas que visitás:

  • Registra lo que tecleás en los campos de formulario y lo guarda en un buffer. Lo manda cuando pasás dos segundos sin escribir o cuando cambiás de campo.
  • Intercepta formularios: escucha las peticiones POST y los eventos de envío, y se mete en el medio para capturar lo que mandaste. Busca palabras clave relacionadas con credenciales, tokens de autenticación e información financiera.
  • Cambia direcciones de cripto en el portapapeles: vigila los eventos de pegado y, si detecta algo que parece una dirección de criptomoneda, reemplaza lo pegado por un valor predefinido. Si estabas por transferir, la plata sale para otro lado.
  • Inyecta scripts en páginas que coinciden con ciertos patrones de URL, y reemplaza elementos del sitio.
Extensión espía en el navegador capturando contraseñas, cookies y pantalla

Y background.js, que corre en silencio cada vez que arranca Chrome, es el que saca la información afuera:

  • Roba cookies con chrome.cookies.getAll y las manda por el WebSocket. Las cookies de sesión son la llave que evita tener que robarte la contraseña: con ellas alcanza para entrar como vos, incluso con la verificación en dos pasos ya superada.
  • Captura la pantalla de la pestaña activa con la función captureTab.
  • Ejecuta código arbitrario en la pestaña que tengas abierta usando chrome.scripting.executeScript.
  • Se reconecta solo si se cae la conexión, cuando Chrome arranca o cuando se instala la extensión.

Un detalle de manual sobre el nombre: GhostDesk es también el nombre de un software legítimo de superposición que permite a agentes de IA capturar la pantalla e interactuar con ella. Malwarebytes apunta que esa elección puede servir para disimular justamente la función de captura de pantalla: si alguien ve «GhostDesk» en la lista y lo busca, encuentra un programa real y sigue de largo. El resto de los comportamientos, en cambio, no están disimulados.

No es solo el limpiador: 7-Zip y Acrobat en la misma campaña

Este es el dato que casi no aparece en los titulares y que cambia el tamaño del problema. Mientras rastreaban la campaña, los investigadores encontraron otras aplicaciones falsas con comportamiento idéntico: un 7-Zip trucho y dos muestras de un falso Adobe Acrobat, todas usando la misma carga vía cscript.exe y todas conectándose al mismo servidor de control. Apareció además otra muestra de Acrobat falso que usa wscript.exe en lugar de cscript.exe.

O sea: no es «la estafa de CCleaner». Es un operador que está clonando páginas de utilidades gratuitas conocidas, y CCleaner es la que le tocó a este informe. Tampoco es la primera vez que el molde se repite con estas mismas marcas: en febrero de 2026 Malwarebytes documentó descargas falsas de 7-Zip que convertían PCs hogareñas en nodos de proxy residencial, y ya en enero de 2023 BleepingComputer reportaba campañas que empujaban malware mediante avisos de búsqueda de Google para VLC, 7-Zip y CCleaner.

Marca imitadaQué entregabaCuándo
CCleanerGhostDesk, extensión espía en ChromeInforme del 11 de agosto de 2026
7-ZipMisma cadena de carga, mismo servidor de controlSin fecha en el informe (misma campaña)
Adobe AcrobatMisma cadena: dos muestras con cscript.exe y una con wscript.exeSin fecha en el informe (misma campaña)
7-ZipNodos de proxy residencialFebrero de 2026 (campaña anterior)

2017 contra 2026: cuando el peligro venía del sitio oficial

Conviene poner esto al lado de lo que pasó en 2017, porque el consejo de «bajá siempre del sitio oficial» tiene una letra chica que casi nadie cuenta.

En septiembre de 2017, Cisco Talos documentó que la versión 5.33 de CCleaner venía troyanizada — un hallazgo que, según el propio Talos, hicieron y reportaron en paralelo Morphisec y Cisco, cada uno por su lado. No era un clon: el ejecutable malicioso estaba firmado y se distribuía desde los servidores de descarga legítimos de CCleaner, y estuvo ahí desde el 15 de agosto hasta el 12 de septiembre, cuando salió la 5.34. Avast, dueña de Piriform, estimó en 2,27 millones los usuarios que tenían instalada la versión comprometida, en equipos con Windows de 32 bits.

Los ataques a la cadena de suministro son una forma muy efectiva de distribuir software malicioso dentro de las organizaciones objetivo. Esto es porque, con los ataques a la cadena de suministro, los atacantes se apoyan en la relación de confianza entre un fabricante o proveedor y un cliente.

Cisco Talos — vía su análisis del incidente
Comparación entre un ataque a la cadena de suministro y un sitio clonado

La diferencia importa, y para bien. En 2017 bajar del sitio oficial no te salvaba, porque el problema estaba adentro. En 2026 el sitio oficial está sano y el problema es un clon: acá fijarse en la barra de direcciones sí alcanza. Es de las pocas veces en que el consejo básico funciona de verdad.

CCleaner 2017CCleaner falso 2026
Dónde estaba el problemaEn el instalador oficialEn un sitio clonado
Firma del ejecutableFirmado y válidoDatos internos que no coinciden con ninguna versión real
¿Servía mirar la URL?No
¿Sirvió la protección antimalware?Tarde: lo que lo destapó fue la tecnología de detección de Cisco, casi un mes después del lanzamientoMalwarebytes declara detectar el instalador como Trojan.Dropper y bloquear el dominio
ObjetivoPuerta trasera en dos etapasEspionaje dentro del navegador

¿Y esto qué significa para vos?

Si usás Windows y Chrome —o sea, casi todos por acá—, el riesgo concreto es terminar con alguien leyendo tus contraseñas de home banking mientras las escribís. Vale una aclaración honesta: el informe no documenta cómo llegaban las víctimas a la página falsa. Lo que sí deja escrito, como recomendación general, es que los resultados patrocinados de los buscadores no siempre son confiables y que conviene desconfiar de los enlaces de descarga que llegan por redes sociales, SMS y correo.

Lo que sirve, en orden de importancia:

  • Mirá la dirección antes de bajar nada. El dominio real se escribe ccleaner.com; el falso de esta campaña era ccleanerwind[.]top. Si el dominio tiene palabras de más, cerralo.
  • Escribí vos la dirección en lugar de llegar por un anuncio, un mensaje de WhatsApp o un correo. El informe pide tratar con cuidado los enlaces de descarga que llegan por redes, SMS y mail.
  • Verificá por un canal confiable: la Microsoft Store, Google Play o el sitio del propio fabricante.
  • Revisá tus extensiones de Chrome buscando GhostDesk: el informe dice que las extensiones maliciosas se etiquetan con ese nombre. Mirá también si existe la carpeta %LocalAppData%\cse con archivos background.js y content.js.
  • Cambiá las contraseñas y cerrá las sesiones abiertas si llegaste a instalar algo parecido: con las cookies robadas, cambiar la clave sin cerrar sesión no alcanza.

Y acá va una diferencia que vale la pena marcar, porque en la nota sobre las descargas falsas que instalaban Syspectr contamos justo lo contrario: en aquel caso el archivo era software comercial firmado por su fabricante, y el antivirus no tenía nada que detectar. Acá sí hay algo que detectar: es malware, y Malwarebytes declara que identifica este instalador falso como Trojan.Dropper y que bloquea las conexiones a sitios como este. Es una declaración de un fabricante sobre su propio producto: ninguna fuente dice qué hacen los demás motores con esta muestra en particular.

Así que sigue valiendo lo que dijimos en la nota sobre apps falsas que terminan en malware —un antivirus no es una bala de plata—, y conviene agregarle el matiz: un dominio recién levantado tarda en entrar en las listas de sitios maliciosos, así que el filtrado web ayuda, no garantiza. La capa que nunca falla sigue siendo mirar la barra de direcciones. Dicho eso, si tu equipo anda sin protección en tiempo real, una licencia de antivirus con filtrado web suma una defensa que hoy no tenés.

Usuario revisando la barra de direcciones antes de descargar un programa en Windows

Preguntas frecuentes sobre el clon de CCleaner

¿CCleaner fue hackeado otra vez?

No. En esta campaña el programa y el sitio oficial no fueron comprometidos: los atacantes armaron una copia de la página de descarga en otro dominio. Es distinto de lo que ocurrió en 2017, cuando el instalador troyanizado sí se distribuyó desde los servidores oficiales de CCleaner durante casi un mes.

¿Cómo sé si tengo la extensión GhostDesk instalada?

El informe dice que las extensiones maliciosas se identifican con el nombre GhostDesk, así que revisá la lista de extensiones de Chrome buscando ese nombre. Fijate además si existe la carpeta %LocalAppData%\cse con los archivos background.js y content.js, y corré un análisis completo con un antivirus actualizado.

¿Qué información puede robar este malware?

Según el informe de Malwarebytes: lo que escribís en formularios, los datos que enviás por POST, tus cookies de sesión y capturas de la pestaña activa. También reemplaza direcciones de criptomonedas que pegues desde el portapapeles y puede ejecutar código arbitrario en la página que tengas abierta.

¿Alcanza con desinstalar el instalador trucho?

No necesariamente. La infección deja componentes fuera del programa: un cargador en %AppData%\Microsoft\DriverStore y los scripts de la extensión en otra carpeta. Lo recomendable es un análisis completo con una solución antimalware actualizada y, después, cambiar contraseñas y cerrar todas las sesiones activas.

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Bajate el CCleaner real, no el clon →

Deja un comentario