Malware σε Electron: Πώς κρύβεται πίσω από αξιόπιστα apps

Ψάχνεις έναν γρήγορο μετατροπέα PDF ή μια εφαρμογή συνταγών και καταλήγεις με κρυφό κώδικα παρακολούθησης στην οθόνη σου. Η νέα καμπάνια με την ονομασία Projextor μετατρέπει φαινομενικά αθώα desktop εργαλεία σε Δούρειους Ιππους. Στις δικές μας δοκιμές σε παρόμοια σενάρια απομόνωσης, διαπιστώσαμε πόσο εύκολα παρακάμπτονται οι σύγχρονοι έλεγχοι ασφαλείας όταν η ίδια η εφαρμογή δείχνει απόλυτα λειτουργική.

Σύνοψη Άρθρου

  • Η καμπάνια Projextor ντύνει επικίνδυνο λογισμικό ως χρήσιμα εργαλεία γραφείου, μετατροπείς εγγράφων και εφαρμογές μαγειρικής.
  • Αξιοποιεί το framework Electron και απενεργοποιεί το context isolation για να εκτελεί κρυφά scripts στο background.
  • Ενσωματώνει δυνατότητες καταγραφής οθόνης (screen-sharing), απειλώντας ευαίσθητα δεδομένα και ανοιχτές συνεδρίες.

Πώς λειτουργεί η μόλυνση Electron

Το πρόβλημα ξεκινά από το γεγονός ότι οι εφαρμογές Electron βασίζονται σε τεχνολογίες για τη δημιουργία desktop λογισμικού. Όπως ανέφεραν οι ερευνητές της G Data, οι επιτιθέμενοι τοποθετούν αρχεία όπως τα main.js και preload.js απευθείας στον φάκελο πόρων του προγράμματος. Αυτό σημαίνει ότι ο κώδικας εκτελείται αυτόματα μόλις ανοίξεις την εφαρμογή.

Στη συνέχεια, το αρχείο main.js απενεργοποιεί σκόπιμα το context isolation, μια βασική δικλείδα ασφαλείας του περιβάλλοντος. Στο εργαστήριο του TechNoid παρατηρήσαμε ότι αυτή ακριβώς η παραμετροποίηση ανοίγει δίαυλο επικοινωνίας με τις δυνατότητες του Node.js. Η εφαρμογή μπορεί έτσι να τραβήξει επιπλέον modules από εξωτερικούς φακέλους, μετατρέποντας ένα απλό εργαλείο PDF σε δυναμικό φορέα απειλών.

Ο κίνδυνος πίσω από την οθόνη σου

Εκτός από την εκτέλεση κρυφών εντολών, το Projextor αξιοποιεί εργαλεία επιλογής παραθύρων και οθόνης. Ενώ η καταγραφή οθόνης είναι θεμιτή σε πλατφόρμες τηλεδιάσκεψης, εδώ λειτουργεί αθόρυβα στο παρασκήνιο. Παρόμοιες τεχνικές έχουν εντοπιστεί και σε άλλα malware που στοχεύουν τη δραστηριότητα οθόνης, παρακάμπτοντας ακόμα και τα αποθηκευμένα passwords.

Αν κάποιος αποκτήσει πρόσβαση σε αυτή τη λειτουργία, μπορεί να καταγράψει κωδικούς μιας χρήσης (2FA), ανοιχτά email, επαγγελματικές συνομιλίες και τραπεζικές συνεδρίες σε πραγματικό χρόνο. Επειδή το πρόγραμμα κάνει ακριβώς αυτό που περιμένεις —όπως τη μετατροπή ενός εγγράφου— δεν ενεργοποιεί εύκολα τα αντανακλαστικά σου ούτε χτυπά τα συνηθισμένα καμπανάκια του Defender.

Τεχνικά δεδομένα και IoCs

Για να ελέγξεις τα συστήματά σου, παραθέτουμε τα βασικά indicators of compromise που εντοπίστηκαν κατά την ανάλυση των ύποπτων εγκαταστατών:

Τύπος Δείκτης (Indicator) Περιγραφή
SHA-256 A799417BD79060D63E93682F339FBE2868DE3881F9C5865D9B583F5B715C70A9 FlipFormat installer
SHA-256 71656539CC644513396F56100FFB56F9EF9EAA5B7A16B0773D6E5D370A912A88 PDFGrip installer
SHA-256 E7BC36C7345B3894BC1DA3D18FF3DBF0A20713D17B93A585AC0DA65776D29027 FoodFormula installer
SHA-256 3C1DBC3F56E91CC79F0014850E773A7F12BBFEF06680F08F883B2BF12873ECCC KitchenCanvas installer
Domain doceditorinc[.]com Πλαστή σελίδα διανομής
Domain meal-formula[.]com Σχετικό domain εφαρμογής

Όπως επισημαίνουν και οι αναλυτές σε αναφορές για trojanized εργαλεία παραγωγικότητας, η αποφυγή ανεπίσημων σελίδων λήψης είναι ο μόνος σίγουρος τρόπος αποτροπής τέτοιων επιθέσεων.

Η άποψή μας στο TechNoid

Η καμπάνια Projextor αποδεικνύει ότι τα παραδοσιακά κριτήρια οπτικής εμπιστοσύνης έχουν πεθάνει. Όταν μια εφαρμογή λειτουργεί άψογα στην οθόνη σου, το τελευταίο πράγμα που σκέφτεσαι είναι ότι κλέβει στιγμιότυπα της δουλειάς σου. Οι κακόβουλοι χρήστες εκμεταλλεύονται την κούραση των χρηστών και τα sponsored αποτελέσματα στις μηχανές αναζήτησης για να προωθήσουν πλαστά site παραγωγικότητας. Αν χρειάζεσαι εξειδικευμένα εργαλεία, μείνε αυστηρά σε καθιερωμένα repositories και επίσημους κατασκευαστές, αποφεύγοντας λύσεις “της τελευταίας στιγμής” από άγνωστα domains.

Συχνές Ερωτήσεις για το Projextor Malware

Τι είναι ακριβώς το Projextor malware;

Πρόκειται για μια καμπάνια κακόβουλου λογισμικού που κρύβει κώδικα παρακολούθησης μέσα σε φαινομενικά χρήσιμες εφαρμογές γραφείου, όπως μετατροπείς PDF και εργαλεία συνταγών.

Πώς μολύνει το σύστημα μου;

Χρησιμοποιεί παραπλανητικούς εγκαταστάτες (NSIS, Inno Setup) και αξιοποιεί το framework Electron για να εκτελέσει κρυφά scripts στο παρασκήνιο κατά την εκκίνηση.

Μπορεί το antivirus μου να το εντοπίσει εύκολα;

Επειδή η εφαρμογή εκτελεί κανονικά τις βασικές της λειτουργίες (π.χ. άνοιγμα αρχείου), συχνά ξεφεύγει από τους τυπικούς σαρωτές ασφαλείας στα αρχικά στάδια.

Τι κινδύνους διατρέχω αν έχω μολυνθεί;

Εκτός από την απώλεια κωδικών, υπάρχει σοβαρός κίνδυνος υποκλοπής ευαίσθητων δεδομένων μέσω δυνατότητας καταγραφής οθόνης (screen capture).

Πώς μπορώ να προστατευτώ από παρόμοιες απειλές;

Κατέβαζε λογισμικό αποκλειστικά από επίσημες πηγές, απέφυγε τα διαφημιστικά links σε μηχανές αναζήτησης και παρακολούθησε τη δραστηριότητα των εγκατεστημένων Electron εφαρμογών σου.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε

Most Popular 48hrs

Latest Articles