1. Projextor is een malwarecampagne die desktoptools, zoals documentconverters, maaltijdplanners en receptenapplicaties, omzet in een toegangspoort voor verborgen code.
2. De malware wordt verspreid via misleidende downloadsites en installers voor gratis productiviteitssoftware. De eerste-fase installers varieerden en maakten gebruik van NSIS, Squirrel Installer of Inno Setup. Eén onderschept monster bevatte een downloadadres in het NSIS-script, wat laat zien hoe een bekende installerformat stilzwijgend een krachtiger component kan ophalen.
3. Nadat een gebruiker een van deze programma's uitvoert, haalt de installer een Electron-gebaseerde applicatie op. Electron wordt vaak gebruikt om desktopsoftware te maken met webtechnologieën en laat applicaties toe om toegang te krijgen tot besturingssysteemfuncties.
4. Projextor misbruikt de vertrouwde structuur van Electron door de bestanden `main.js` en `preload.js` in de applicatieresourcesdirectory te installeren, waar ze automatisch worden gestart. De `preload`-laag fungeert normaal als een gecontroleerde brug tussen de zichtbare app en krachtigere systeemsfuncties. In de getroffen samples schakelt `main.js` de contextisolatie van Electron uit, een standaardbeveiligingsmaatregel. Dit kan inhoud die door de app wordt geladen, toegang geven tot Node.js-mogelijkheden.
5. De geïdentificeerde applicaties bleven functioneel, terwijl ze code verstopten met een veel breder toegangsrecht dan gebruikers zouden verwachten. Omdat de software de geadverteerde taak uitvoert, hebben gebruikers weinig reden om te vermoeden dat de verborgen componenten later kunnen veranderen.
6. Projextor kan na installatie nieuwe scripts toevoegen en beschikt over functies voor het vastleggen van schermen die documenten, browsesessies en e-mailvensters kunnen blootleggen. Schermopname zelf is niet schadelijk, maar in combinatie met de mogelijkheid tot willekeurige scriptuitvoering binnen productiviteitstools, kan dit leiden tot het observeren van actieve werkzaamheden en het verzamelen van gevoelige bestanden. Schermopname kan informatie onthullen die alleen zichtbaar is tijdens een live sessie, zoals inhoud in browsers, e-mailclients en zakelijke applicaties. Projextor implementeert ook een aangepaste schermdeler die beschikbare monitors en applicatievensters weergeeft, inclusief miniaturen.
7. Analisten van G Data hebben een groep documentconverters, voedselplanners en receptenapplicaties geïdentificeerd die hetzelfde verborgen framework deelden. Het gedeelde ontwerp van `main.js` en `preload.js` wijst op een gemeenschappelijke campagne of codebasis, hoewel het niet bewezen is dat dezelfde actor elke applicatie heeft gebouwd of beheerd.
8. Aanbevelingen voor gebruikers zijn onder meer het downloaden van software alleen van geverifieerde bronnen, het bevestigen van de uitgever en het wantrouwen van sites die gevestigde diensten nauw nabootsen. Het blokkeren van de installatie van niet-goedgekeurde software en het informeren van gebruikers om downloadvallen in zoekresultaten te vermijden, kan blootstelling beperken. Securityteams wordt geadviseerd om nieuw geïnstalleerde Electron-applicaties te controleren op onverwachte preload-scripts, onveilige instellingen en aanroepen naar externe code.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!