กลับไปหน้าข่าวสาร

"Projextor" มัลแวร์ใหม่ ใช้แอป Electron ปลอมเป็นโปรแกรม Productivity แฝงความสามารถสอดแนม

แชร์:

นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญมัลแวร์ใหม่ชื่อ Projextor ซึ่งอาศัยแอปพลิเคชันที่พัฒนาด้วย Electron Framework เดียวกับที่แอป Desktop ยอดนิยมจำนวนมากใช้งาน เพื่อซ่อนความสามารถอันตรายไว้เบื้องหลังโปรแกรมที่ดูเหมือนใช้งานได้จริง ผู้โจมตีปลอมแอปเป็นเครื่องมือ Productivity ทั่วไป เช่น โปรแกรมแปลงไฟล์ PDF เครื่องมือวางแผนมื้ออาหาร และแอปสูตรอาหาร โดยแอปเหล่านี้ทำงานได้จริงตามที่โฆษณาไว้ ทำให้ผู้ใช้งานตายใจและไว้วางใจโปรแกรม ขณะที่โค้ดที่ใช้ร่วมกันในทุกแอปกลับแฝงความสามารถแอบสอดแนมและเข้าถึงข้อมูลที่มีความเสี่ยงสูง


รายละเอียดการโจมตี


แคมเปญ Projextor มุ่งเป้าไปยังผู้ใช้งานที่ค้นหาโปรแกรมแปลงไฟล์ PDF ฟรี เครื่องมือแก้ไขเอกสาร เครื่องมือวางแผนมื้ออาหาร และแอปสูตรอาหารผ่าน Search Engine โดยนักวิจัยระบุแอป Electron ที่เกี่ยวข้องหลายตัว เช่น Kitchen Canvas, Food Formula, DocConvertWizard, PDF Grip และเครื่องมืออื่นที่วางขายภายใต้ชื่อแตกต่างกันไป การกระจายอาศัยเว็บไซต์ปลอมที่เลียนแบบบริการจริงและใช้เทคนิค SEO เพื่อดันผลการค้นหาให้ติดอันดับสูง ล่อให้เหยื่อดาวน์โหลดไปติดตั้งเอง


เมื่อเหยื่อดาวน์โหลด Installer ซึ่งอาจใช้รูปแบบ Packaging อย่าง NSIS, Squirrel Installer หรือ Inno Setup ระบบจะดึงแอป Electron หลักเข้ามาติดตั้ง โดย Payload ที่ดาวน์โหลดมาประกอบด้วยไฟล์ main.js และ preload.js ที่ถูกดัดแปลงให้แฝงโค้ดอันตราย แม้แอปจะทำงานตามฟังก์ชันที่โฆษณาไว้จริง แต่โค้ดชุดเดียวกันนี้ยังเปิดทางให้ รันโค้ด JavaScript ได้แบบ Runtime และเข้าถึงฟังก์ชัน Desktop-capture ได้ ซึ่งสร้างความเสี่ยงด้านการสอดแนมและการยึดครองระบบหลังการติดเชื้อ (Post-compromise) อย่างจริงจัง


จุดที่น่ากังวลเป็นพิเศษคือ Projextor ยังพัฒนา ตัวเลือก Screen-sharing Picker แบบกำหนดเอง ที่สามารถแสดงรายการ Monitor และหน้าต่างแอปพลิเคชันที่เปิดอยู่ทั้งหมดพร้อม Thumbnail ประกอบ ทำให้ผู้โจมตีสามารถเลือกเป้าหมายที่ต้องการบันทึกหน้าจอได้อย่างแม่นยำ ความอันตรายของแคมเปญนี้อยู่ที่การที่แอปทำงานได้จริงตามโฆษณา ทำให้ผู้ใช้งานมีแนวโน้มไว้วางใจโปรแกรมมากกว่าไฟล์อันตรายทั่วไปที่ไม่มีฟังก์ชันใช้งานจริงเลย


ระบบที่ได้รับผลกระทบ


  • ผู้ใช้งานที่ดาวน์โหลดโปรแกรมแปลงไฟล์ PDF, เครื่องมือวางแผนมื้ออาหาร หรือแอปสูตรอาหารจากเว็บไซต์ที่ไม่ใช่แหล่งที่เป็นทางการ
  • เครื่อง Windows/macOS ที่ติดตั้งแอป Electron ปลอมเช่น Kitchen Canvas, Food Formula, DocConvertWizard, PDF Grip หรือแอปในตระกูลเดียวกัน
  • ข้อมูลที่แสดงบนหน้าจอของเหยื่อระหว่างใช้งานเครื่อง ซึ่งอาจถูกบันทึกผ่านฟังก์ชัน Desktop-capture ที่ถูกฝังไว้


ผลกระทบที่อาจเกิดขึ้น


  1. ข้อมูลที่แสดงบนหน้าจอ เช่น ข้อมูลบัญชี เอกสารสำคัญ หรือข้อมูลลับทางธุรกิจ อาจถูกบันทึกผ่านฟังก์ชัน Desktop-capture โดยผู้ใช้งานไม่รู้ตัว
  2. การรันโค้ด JavaScript แบบ Runtime เปิดทางให้ผู้โจมตีขยายความสามารถของมัลแวร์เพิ่มเติมได้ในภายหลัง โดยไม่จำเป็นต้องให้เหยื่อติดตั้งไฟล์ใหม่
  3. การที่แอปทำงานได้จริงตามโฆษณาทำให้การตรวจจับและสร้างความตระหนักรู้แก่ผู้ใช้งานทำได้ยากกว่ามัลแวร์ทั่วไป เนื่องจากไม่มีสัญญาณผิดปกติที่ชัดเจนในการใช้งานประจำวัน
  4. Screen-sharing Picker แบบกำหนดเองทำให้ผู้โจมตีเลือกเป้าหมายการสอดแนมได้อย่างแม่นยำ เพิ่มความเสี่ยงต่อการรั่วไหลของข้อมูลที่มีมูลค่าสูงโดยเฉพาะ


สิ่งที่องค์กรควรทำ


  1. แจ้งเตือนพนักงานให้ดาวน์โหลดโปรแกรมแปลงไฟล์หรือเครื่องมือ Productivity จากแหล่งที่เป็นทางการเท่านั้น เช่น เว็บไซต์ของผู้พัฒนาโดยตรงหรือ App Store ที่เชื่อถือได้
  2. ใช้ Application Allowlisting เพื่อจำกัดการติดตั้งซอฟต์แวร์ที่ไม่ได้รับอนุญาตบนเครื่องขององค์กร โดยเฉพาะแอปที่ดาวน์โหลดจากอินเทอร์เน็ตโดยพนักงานเอง
  3. ตรวจสอบการเข้าถึงฟังก์ชัน Desktop-capture หรือ Screen Recording ที่ผิดปกติบนเครื่อง Endpoint ผ่านเครื่องมือ EDR ที่รองรับการตรวจสอบพฤติกรรมระดับ Application
  4. ให้ความรู้พนักงานเกี่ยวกับความเสี่ยงจากการดาวน์โหลดซอฟต์แวร์ฟรีจากผลการค้นหาที่ไม่คุ้นเคย แม้โปรแกรมจะดูใช้งานได้จริงก็ตาม


แนวทางลดความเสี่ยงระยะยาว


1. เสริมการตรวจสอบ Reputation ของ Electron Application ก่อนอนุญาตให้ติดตั้งในองค์กร

เนื่องจาก Electron Framework ถูกใช้อย่างแพร่หลายในแอป Desktop ที่ถูกกฎหมาย ทำให้การแยกแยะแอปอันตรายด้วย Framework เพียงอย่างเดียวทำไม่ได้ ต้องอาศัยการตรวจสอบ Reputation และแหล่งที่มาเพิ่มเติม


2. จำกัดสิทธิ์การเข้าถึง Desktop-capture API สำหรับแอปพลิเคชันที่ไม่จำเป็นต้องใช้งาน

ผ่านนโยบายด้าน Endpoint Security ลดโอกาสที่แอปอันตรายจะสามารถบันทึกหน้าจอได้แม้จะติดตั้งสำเร็จแล้ว


3. ติดตาม Threat Intelligence เกี่ยวกับแคมเปญ Trojanized Electron Application อย่างต่อเนื่อง

เนื่องจากเป็นเทคนิคที่มีแนวโน้มถูกนำไปใช้ซ้ำในแคมเปญอื่นเพิ่มเติม เพราะ Electron เป็น Framework ที่ได้รับความไว้วางใจสูงจากผู้ใช้งานทั่วไป


4. ส่งเสริมวัฒนธรรมการตรวจสอบซอฟต์แวร์ก่อนติดตั้งในองค์กร

โดยเฉพาะซอฟต์แวร์ฟรีที่พบผ่านการค้นหาทั่วไป ควรมีกระบวนการตรวจสอบหรือขออนุมัติก่อนติดตั้งบนเครื่องที่ใช้งานข้อมูลองค์กร


วิเคราะห์ในมุมมองจาก TXEC


Projextor สะท้อนแนวโน้มที่ TXEC เฝ้าระวังมาต่อเนื่องคือการที่ผู้โจมตีใช้ Framework ที่ได้รับความไว้วางใจอย่าง Electron เป็นเครื่องมือปกปิดความอันตรายของมัลแวร์ แทนที่จะสร้างไฟล์อันตรายที่ไม่มีฟังก์ชันใช้งานจริงแบบเดิม ซึ่งทำให้การตรวจจับด้วยสามัญสำนึกของผู้ใช้งานทั่วไปทำได้ยากขึ้นมาก


TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือการที่แอปทำงานได้จริงไม่ได้เป็นเครื่องยืนยันความปลอดภัยของซอฟต์แวร์อีกต่อไป องค์กรจึงจำเป็นต้องอาศัยการควบคุมทางเทคนิค เช่น Application Allowlisting และการจำกัดสิทธิ์การเข้าถึง API ที่มีความเสี่ยงสูงอย่าง Desktop-capture ควบคู่ไปกับการให้ความรู้พนักงาน เนื่องจากการพึ่งพาการสังเกตพฤติกรรมที่ผิดปกติของแอปเพียงอย่างเดียวอาจไม่เพียงพอสำหรับแคมเปญลักษณะนี้


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: G DATA, CyberPress, CyberSecurityNews, GBHackers ]