Projextor: троянизированные Electron-приложения угрожают безопасности рабочего стола

Projextor представляет собой кампанию, в рамках которой распространяются троянизированные приложения на базе Electron. Они имитируют легитимные инструменты для повышения продуктивности, включая планировщики питания, приложения с рецептами, конвертеры документов и утилиты для работы с PDF.

Среди выявленных приложений оказались Kitchen Canvas, Food or Meal Formula, DocConvertWizard, а также инструменты для работы с PDF, которые распространялись под разными названиями. Продвижение велось через различные веб-сайты и ссылки для загрузки, вероятно, с расчетом на видимость в поисковой выдаче и доверие пользователей к бесплатному программному обеспечению.

Цепочка заражения начинается с установщика

Первым этапом заражения становится установщик или загрузчик, который доставляет Electron-приложение второго этапа. В обнаруженных образцах использовались пакеты NSIS, Squirrel Installer и Inno Setup. Несмотря на различия между ними, все пакеты выполняли одну задачу, устанавливали вредоносное приложение.

Установленные программы сохраняют заявленные функции. Благодаря этому вредоносная активность может выглядеть как обычная работа с файлами, документами и системой.

Ключевая роль preload-слоя

Основное злоупотребление происходит на уровне preload-слоя Electron. Приложения используют небезопасные параметры конфигурации, включая contextIsolation: false. Такая настройка позволяет веб-контенту взаимодействовать с привилегированными функциями Node.js, которые открывает preload-скрипт.

Кроме того, приложения отключают предупреждения, связанные с устаревшими сборками Electron. Это указывает на намеренное использование небезопасных конфигураций и потенциально уязвимых версий фреймворка.

Preload-скрипты становятся точкой входа для выполнения кода до загрузки пользовательского интерфейса. Они могут динамически импортировать и запускать дополнительные JavaScript-модули. Такой подход позволяет добавлять функциональность уже после установки приложения и выполнять произвольные действия без изменения исходного пакета.

Функция захвата рабочего стола

Приложения также поддерживают захват рабочего стола на базе Electron. Их preload-код взаимодействует с Electron IPC и позволяет:

  • перечислять доступные мониторы и окна приложений;
  • создавать миниатюрные превью;
  • выбирать источник захвата.

Функция совместного использования экрана сама по себе может быть легитимной. Однако ее наличие в обычном программном обеспечении для повышения продуктивности увеличивает потенциальный риск слежки или несанкционированного захвата рабочего стола. Этот риск усиливается возможностью выполнять произвольный JavaScript-код.

Признаки общей инфраструктуры

Проанализированные образцы используют один и тот же фреймворк Electron и имеют практически идентичные реализации main.js и preload.js, несмотря на разные названия и заявленное назначение.

Сходство указывает на общую кодовую базу или инфраструктуру кампании. При этом имеющиеся доказательства не позволяют установить, управлял ли всеми образцами один конкретный злоумышленник.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: