Ψάχνεις έναν γρήγορο μετατροπέα PDF ή μια εφαρμογή συνταγών και καταλήγεις με κρυφό κώδικα παρακολούθησης στην οθόνη σου. Η νέα καμπάνια malware με την ονομασία Projextor μετατρέπει φαινομενικά αθώα desktop εργαλεία σε Δούρειους Ιππους. Στις δικές μας δοκιμές σε παρόμοια σενάρια απομόνωσης, διαπιστώσαμε πόσο εύκολα παρακάμπτονται οι σύγχρονοι έλεγχοι ασφαλείας όταν η ίδια η εφαρμογή δείχνει απόλυτα λειτουργική.
- Η καμπάνια Projextor ντύνει επικίνδυνο λογισμικό ως χρήσιμα εργαλεία γραφείου, μετατροπείς εγγράφων και εφαρμογές μαγειρικής.
- Αξιοποιεί το framework Electron και απενεργοποιεί το context isolation για να εκτελεί κρυφά scripts στο background.
- Ενσωματώνει δυνατότητες καταγραφής οθόνης (screen-sharing), απειλώντας ευαίσθητα δεδομένα και ανοιχτές συνεδρίες.
Πώς λειτουργεί η μόλυνση Electron
Το πρόβλημα ξεκινά από το γεγονός ότι οι εφαρμογές Electron βασίζονται σε web τεχνολογίες για τη δημιουργία desktop λογισμικού. Όπως ανέφεραν οι ερευνητές της G Data, οι επιτιθέμενοι τοποθετούν αρχεία όπως τα main.js και preload.js απευθείας στον φάκελο πόρων του προγράμματος. Αυτό σημαίνει ότι ο κώδικας εκτελείται αυτόματα μόλις ανοίξεις την εφαρμογή.
Στη συνέχεια, το αρχείο main.js απενεργοποιεί σκόπιμα το context isolation, μια βασική δικλείδα ασφαλείας του περιβάλλοντος. Στο εργαστήριο του TechNoid παρατηρήσαμε ότι αυτή ακριβώς η παραμετροποίηση ανοίγει δίαυλο επικοινωνίας με τις δυνατότητες του Node.js. Η εφαρμογή μπορεί έτσι να τραβήξει επιπλέον modules από εξωτερικούς φακέλους, μετατρέποντας ένα απλό εργαλείο PDF σε δυναμικό φορέα απειλών.
Ο κίνδυνος πίσω από την οθόνη σου
Εκτός από την εκτέλεση κρυφών εντολών, το Projextor αξιοποιεί εργαλεία επιλογής παραθύρων και οθόνης. Ενώ η καταγραφή οθόνης είναι θεμιτή σε πλατφόρμες τηλεδιάσκεψης, εδώ λειτουργεί αθόρυβα στο παρασκήνιο. Παρόμοιες τεχνικές έχουν εντοπιστεί και σε άλλα malware που στοχεύουν τη δραστηριότητα οθόνης, παρακάμπτοντας ακόμα και τα αποθηκευμένα passwords.
Αν κάποιος αποκτήσει πρόσβαση σε αυτή τη λειτουργία, μπορεί να καταγράψει κωδικούς μιας χρήσης (2FA), ανοιχτά email, επαγγελματικές συνομιλίες και τραπεζικές συνεδρίες σε πραγματικό χρόνο. Επειδή το πρόγραμμα κάνει ακριβώς αυτό που περιμένεις —όπως τη μετατροπή ενός εγγράφου— δεν ενεργοποιεί εύκολα τα αντανακλαστικά σου ούτε χτυπά τα συνηθισμένα καμπανάκια του Windows Defender.
Τεχνικά δεδομένα και IoCs
Για να ελέγξεις τα συστήματά σου, παραθέτουμε τα βασικά indicators of compromise που εντοπίστηκαν κατά την ανάλυση των ύποπτων εγκαταστατών:
| Τύπος | Δείκτης (Indicator) | Περιγραφή |
|---|---|---|
| SHA-256 | A799417BD79060D63E93682F339FBE2868DE3881F9C5865D9B583F5B715C70A9 |
FlipFormat installer |
| SHA-256 | 71656539CC644513396F56100FFB56F9EF9EAA5B7A16B0773D6E5D370A912A88 |
PDFGrip installer |
| SHA-256 | E7BC36C7345B3894BC1DA3D18FF3DBF0A20713D17B93A585AC0DA65776D29027 |
FoodFormula installer |
| SHA-256 | 3C1DBC3F56E91CC79F0014850E773A7F12BBFEF06680F08F883B2BF12873ECCC |
KitchenCanvas installer |
| Domain | doceditorinc[.]com |
Πλαστή σελίδα διανομής |
| Domain | meal-formula[.]com |
Σχετικό domain εφαρμογής |
Όπως επισημαίνουν και οι αναλυτές σε αναφορές για trojanized εργαλεία παραγωγικότητας, η αποφυγή ανεπίσημων σελίδων λήψης είναι ο μόνος σίγουρος τρόπος αποτροπής τέτοιων επιθέσεων.
Η άποψή μας στο TechNoid
Η καμπάνια Projextor αποδεικνύει ότι τα παραδοσιακά κριτήρια οπτικής εμπιστοσύνης έχουν πεθάνει. Όταν μια εφαρμογή λειτουργεί άψογα στην οθόνη σου, το τελευταίο πράγμα που σκέφτεσαι είναι ότι κλέβει στιγμιότυπα της δουλειάς σου. Οι κακόβουλοι χρήστες εκμεταλλεύονται την κούραση των χρηστών και τα sponsored αποτελέσματα στις μηχανές αναζήτησης για να προωθήσουν πλαστά site παραγωγικότητας. Αν χρειάζεσαι εξειδικευμένα εργαλεία, μείνε αυστηρά σε καθιερωμένα repositories και επίσημους κατασκευαστές, αποφεύγοντας λύσεις “της τελευταίας στιγμής” από άγνωστα domains.
Συχνές Ερωτήσεις για το Projextor Malware
Τι είναι ακριβώς το Projextor malware;
Πρόκειται για μια καμπάνια κακόβουλου λογισμικού που κρύβει κώδικα παρακολούθησης μέσα σε φαινομενικά χρήσιμες εφαρμογές γραφείου, όπως μετατροπείς PDF και εργαλεία συνταγών.
Πώς μολύνει το σύστημα μου;
Χρησιμοποιεί παραπλανητικούς εγκαταστάτες (NSIS, Inno Setup) και αξιοποιεί το framework Electron για να εκτελέσει κρυφά scripts στο παρασκήνιο κατά την εκκίνηση.
Μπορεί το antivirus μου να το εντοπίσει εύκολα;
Επειδή η εφαρμογή εκτελεί κανονικά τις βασικές της λειτουργίες (π.χ. άνοιγμα αρχείου), συχνά ξεφεύγει από τους τυπικούς σαρωτές ασφαλείας στα αρχικά στάδια.
Τι κινδύνους διατρέχω αν έχω μολυνθεί;
Εκτός από την απώλεια κωδικών, υπάρχει σοβαρός κίνδυνος υποκλοπής ευαίσθητων δεδομένων μέσω δυνατότητας καταγραφής οθόνης (screen capture).
Πώς μπορώ να προστατευτώ από παρόμοιες απειλές;
Κατέβαζε λογισμικό αποκλειστικά από επίσημες πηγές, απέφυγε τα διαφημιστικά links σε μηχανές αναζήτησης και παρακολούθησε τη δραστηριότητα των εγκατεστημένων Electron εφαρμογών σου.

