資安業者G DATA揭露一批被稱為Projextor的惡意應用程式,惡意功能藏在多款以Electron開發的Windows工具中,涵蓋PDF轉檔、文件處理、餐點規畫與食譜製作等用途。Projextor惡意應用程式操作介面正常,也能提供宣稱的功能,但背後卻具備動態載入並執行額外JavaScript腳本的能力,還能呼叫Electron的桌面擷取功能。
遭植入惡意功能的程式包括Kitchen Canvas、Food Formula、Meal Formula、DocConvertWizard、PDF Grip與FlipFormat等。雖然名稱和用途不同,但分析顯示,多個樣本採用相同的Electron架構,以及相同的主腳本與預載腳本實作,代表它們可能共用同一套程式碼,或屬於同一波散布活動。
Projextor透過多個軟體網站與下載頁面散布,其中一個網站採用與合法線上文件及圖片處理服務極為相近的網域名稱,研究人員認為此舉為刻意仿冒,讓使用者較難察覺差異。使用者執行下載的安裝檔後,安裝程式會再從遠端取得主要的Electron應用程式。不同樣本雖採用不同安裝工具,作用都相同,都是下載後續程式。
Electron框架讓開發者使用網頁技術製作桌面軟體,同時存取檔案與作業系統功能。由於要避免顯示網頁介面的部分直接接觸較高權限功能,新版Electron預設啟用內容隔離,並透過預載腳本選擇性提供必要功能。
Projextor卻明確關閉內容隔離,也停用使用舊版Electron時顯示的安全警告。程式啟動時,預載腳本會在操作介面顯示前先執行,並從指定目錄載入其他JavaScript檔案。該設計讓攻擊者可在軟體安裝完成後加入新腳本,擴充程式能力,不必修改或重新散布原本的應用程式。
研究人員還發現,Projextor內建桌面擷取介面,可列出使用者的螢幕與已開啟的應用程式視窗、顯示縮圖,並供使用者選擇擷取來源。雖然桌面擷取能力原本是Electron提供的合法功能,但與動態執行腳本的能力結合後,就可能被用來擷取畫面中顯示的文件、電子郵件與瀏覽器內容,並觀察登入流程。
Comments (0)