Вредоносная кампания Projextor распространяет троянизированные программы-конверторы и "продуктивные" утилиты, которые выглядят и работают как настоящие. Пользователи скачивают их с поддельных сайтов, не подозревая, что внутри скрыт опасный код. Злоумышленники делают ставку на доверие: бесплатные инструменты для работы с PDF, планирования меню или рецептов редко вызывают подозрение, особенно когда они полностью выполняют заявленные функции.
Описание
Первая ступень атаки - установщик или загрузчик, который доставляет основное приложение. В зависимости от образца используются разные форматы упаковки, но назначение у всех файлов одинаковое: запустить на компьютере жертвы вторую ступень - приложение на базе фреймворка Electron. Этот фреймворк позволяет создавать настольные программы с помощью веб-технологий, а также даёт им доступ к системным функциям операционной системы: чтению файлов, запуску процессов и взаимодействию с локальными ресурсами.
Как показал анализ собранных образцов, под разными именами - Kitchen Canvas, DocConvertWizard и другими - скрывается один и тот же вредоносный код. Приложения имеют рабочий интерфейс и честно выполняют обещанные функции, однако в фоне обладают скрытыми возможностями. Они могут динамически выполнять внедрённые сценарии и получать доступ к функции захвата экрана через встроенные механизмы Electron.
Особую тревогу вызывает техника внедрения в подготовительный сценарий приложения. В Electron такой сценарий выступает мостом между веб-интерфейсом и системными функциями. Он запускается до отображения окна программы, поэтому становится точкой входа для загрузки дополнительных модулей. В рассмотренных образцах отключена изоляция контекста, что даёт удалённому веб-контенту доступ к системным ресурсам через дополнительный код. Предупреждения об устаревшей и небезопасной версии фреймворка также отключены намеренно, как видно из комментариев разработчиков в коде.
Самая опасная находка - возможность приложения загружать и выполнять произвольные JavaScript-модули после установки. Это позволяет злоумышленникам добавлять новые функции в уже работающую программу без изменения её исходного кода. Используя эту лазейку, атакующий может развернуть на устройстве любые действия удалённо, от кражи данных до полного контроля над системой.
Дополнительный риск создаёт встроенный механизм захвата рабочего стола. Приложение перечисляет доступные мониторы и окна, показывает миниатюры и позволяет выбрать источник записи. Сама по себе такая функция не является вредоносной, но в сочетании с возможностью выполнять произвольный код она резко повышает уровень угрозы. Злоумышленники могут наблюдать за действиями пользователя, перехватывать документы, следить за процессами авторизации и собирать информацию из браузеров, почтовых клиентов и корпоративных систем. В отличие от кражи паролей, запись экрана показывает данные, которые видны только во время активной работы.
Распространение идёт через несколько сайтов, имитирующих популярные онлайн-сервисы. Один из доменов выглядит как подделка легитимного редактора документов, что повышает доверие посетителей. В некоторых установщиках встроены ссылки на загрузку дополнительных модулей с мошеннического ресурса. Второй ступенью оказывается файл, содержащий вредоносные сценарии, описанные выше.
Важно отметить, что эти программы не являются пустышками. Они действительно конвертируют документы, составляют рационы или обрабатывают изображения. Проблема в том, что вместе с полезной функцией пользователь получает скрытый код, который наделяет приложение возможностями, далеко выходящими за рамки обычного конвертора или планировщика. Смешивая вредоносные действия с потоком легитимных операций, программа затрудняет обнаружение компрометации.
Хотя приложения называются по-разному и позиционируются как инструменты для разных задач, анализ показывает, что они построены на одном фреймворке и используют одинаковую реализацию ключевых модулей. Это указывает на общую кодовую базу или единую кампанию. При этом доказательств того, что за ними стоит один и тот же злоумышленник, пока недостаточно.
Эта история служит напоминанием, что даже полностью рабочее программное обеспечение может нести скрытую угрозу. Пользователям стоит загружать приложения только из официальных магазинов и проверенных источников, обращать внимание на адреса сайтов, особенно если они имитируют известные сервисы, и перед установкой сверять название разработчика. Регулярное обновление операционной системы и использование антивирусных решений также поможет снизить риск заражения, но главная защита - это источник, из которого программа попадает на устройство.
Индикаторы компрометации
URL
- https://conv.doceditorinc.com/latest/part
- https://doceditorinc.com
- https://flipformatpdf.com/
- https://kitchen-canvas.com/
- https://meal-formula.com/
- https://pdfgrip.com/
SHA256
- 3c1dbc3f56e91cc79f0014850e773a7f12bbfef06680f08f883b2bf12873eccc
- 4ce5e5768d2f9f71e2835ab8ebc4a2191d436ca3a990a56e9bc264235c7b5b55
- 71656539cc644513396f56100ffb56f9ef9eaa5b7a16b0773d6e5d370a912a88
- a799417bd79060d63e93682f339fbe2868de3881f9c5865d9b583f5b715c70a9
- c21eb14ba63e943db5ea9ab64af02a50a17260c7d8538a133c4f6e0957d36f47
- d50ca2fa212df1c1ff69b5d26ba594bd39bfd86a71b068a650cc577e5dc9a94e
- e7bc36c7345b3894bc1da3d18ff3dbf0a20713d17b93a585ac0da65776d29027