Projextor е кампания за разпространение на зловреден код, която превръща обикновено изглеждащи десктоп инструменти във входна врата за скрит код.

Неговите оператори го пакетират в работещи конвертори на документи, планери за хранене и приложения за рецепти, така че жертвите получават програма, която изглежда полезна още от първото щракване.

Кампанията разчита на имитиращи сайтове за изтегляне и инсталационни програми за безплатен софтуер за продуктивност. След като потребителят стартира такъв, инсталаторът изтегля базирано на Electron приложение, което може да смеси вредното си поведение с очакваната активност, като отваряне на файлове, запазване на резултати и използване на ресурси на локалната система.

Анализаторите от G Data идентифицираха клъстер от конвертори на документи, планери за храна и приложения за рецепти, които споделят една и съща скрита рамка. От G Data заявиха в доклад, споделен с Cyber Security News (CSN), че приложенията остават функционални, докато прикриват код с много по-широк достъп, отколкото потребителите биха очаквали. Тази комбинация увеличава залозите както за отделните потребители, така и за организациите.

Един убедителен инструмент не трябва да бъде видимо счупен, за да бъде опасен: Projextor може да добавя нови скриптове след инсталиране и включва функции за заснемане на екрана, които могат да изложат на риск документи, браузърни сесии, имейли и прозорци за съвместна работа. Тъй като софтуерът изпълнява рекламираната си задача, потребителят може да има малко причини да подозира, че неговите невидими компоненти могат да се променят по-късно. Това прави визуалното доверие само по себе си слаб тест за безопасност, а рискът се простира извън едно устройство.

Electron обикновено се използва за създаване на десктоп софтуер с уеб технологии, но също така позволява на приложението да достига до функции на операционната система. Projextor злоупотребява с тази доверена структура, като инсталира своите файлове main.js и preload.js в директорията с ресурси на приложението, където те се стартират автоматично при стартиране на програмата. Слоят за предварително зареждане (preload) обикновено действа като контролиран мост между видимото приложение и по-мощните системни функции. В засегнатите проби main.js съзнателно изключва контекстната изолация на Electron – предпазна мярка, активирана по подразбиране в съвременните версии. Този избор може да даде на съдържанието, заредено от приложението, път към възможностите на Node.js.

Изследователите установиха, че зловредният код може да зарежда и изпълнява JavaScript модули от специализирана директория за инжектиране. Това прави първоначалното изтегляне гъвкава база, а не фиксиран зловреден код – подход, подобен на рисковете, покрити в кампании със зловреден софтуер за Electron рамката, където достъпът на Electron до локални ресурси беше използван за подпомагане на кражбата на данни.

Примамката е ефективна, тъй като интерфейсът се държи нормално, намалявайки очевидните предупредителни знаци и позволявайки на инсталацията да изглежда като рутинно използване на софтуер. Инсталаторите от първия етап варират, използвайки NSIS, Squirrel Installer или Inno Setup, но всички доставят един и същ стил на приложение за втория етап. Една уловена проба съдържа адрес за изтегляне в своя NSIS скрипт, показващ как познат формат на инсталатор може тихо да извлече по-способния компонент, след като жертвата го стартира.

Projextor също така внедрява персонализиран инструмент за избор на споделяне на екран, който изброява наличните монитори и прозорци на приложения, заедно с миниатюри. Заснемането на екрана не е злонамерено само по себе си, но тук то стои успоредно с изпълнението на произволен скрипт в инструменти, рекламирани за ежедневна продуктивност. Ако се злоупотреби с него, тази възможност може да позволи на атакуващия да наблюдава активната работа, да събира чувствителни файлове, показани на екрана, и да следи процесите на влизане в профили. За разлика от откраднатите запазени пароли, заснемането на екрана може да разкрие информация, видима само по време на активна сесия, включително съдържание в браузъри, имейл клиенти и бизнес приложения.

Споделеният дизайн на main.js и preload.js показва обща кампания или кодова база, въпреки че изследователите заявиха, че доказателствата не доказват, че един и същ злонамерен субект е изградил или управлявал всяко приложение.

Практическият урок е ясен: изтегляйте софтуер само от проверени източници, потвърждавайте издателя и бъдете внимателни с сайтове, които тясно имитират утвърдени услуги. Екипите по сигурността трябва да преглеждат новоинсталираните Electron приложения, особено непоискани PDF инструменти и безплатни помощни програми, за неочаквани скриптове за предварително зареждане, незащитени настройки и повиквания към външен код. Блокирането на неодобрено инсталиране на софтуер и обучението на потребителите да избягват капани за изтегляне от резултатите от търсенето може да ограничи излагането на риск.