Злонамерена кампания, маскирана като читове за Roblox, превръща познат пряк път за игри в сериозна заплаха за поверителността.

Играчи, които търсят „незасечен“ Xeno скрипт изпълнител, биват подмамвани чрез геймърски форуми и общности в Discord да изтеглят файлове, които на пръв поглед предлагат автоматизация на играта.

Вместо това пакетът стартира скрито, многоетапно заразяване, което може да даде на престъпниците контрол над компютъра.

Операцията е особено тревожна, тъй като читовете за Roblox често привличат по-млади потребители, които може да използват споделени семейни устройства.

Веднъж инсталиран, зловредният софтуер може да насочи атаки към акаунти за игри, данни от браузъри, платежна информация, лични съобщения и портфейли за криптовалута, създавайки рискове, които надхвърлят загубата на акаунт за игра.

Изследователите от Bitdefender идентифицираха кампанията, докато проследяваха фалшиви Xeno пакети, популяризирани чрез геймърски канали.

Bitdefender заяви в доклад, споделен с Cyber Security News (CSN), че изследователите са открили активност, засягаща потребителите от началото на годината, като инфекциите са нараснали рязко през втората половина на март, преди да се стабилизират.

Разследването свързва операцията със зловреден софтуер, документиран по-рано като Powercat, докато новонаблюдаваната инфраструктура и разширените функции предполагат, че нейните оператори продължават да я развиват.

Фалшивият чит използва познато изглеждащи папки, копирани скриптове, свързани с игри, и имена в стил Windows, за да изглежда изтеглянето легитимно.

Първо се проверява дали устройството се анализира в изолирана среда, което помага на атакуващите да избегнат изследователите по сигурността и автоматизираните системи за откриване, преди да доставят крайния злонамерен код.

Крайният зловреден софтуер може да заснема екранни снимки, да записва активността на клавиатурата и мишката, да осъществява достъп до уеб камера и да предава работния плот на жертвата в почти реално време.

Неговата функция за поточно предаване на дисплея заснема изображения на всеки 500 милисекунди и ги изпраща на атакуващите, като на практика създава изглед на живо на заразения екран.

Това ниво на достъп може да разкрие лични чатове, документи, пароли, въведени в уебсайтове, и изображения, видими на екрана.

Зловредният софтуер може също така да получава команди, да прехвърля файлове, да изпълнява PowerShell команди и да отваря интерактивна отдалечена обвивка (shell).

Това означава, че компрометирането може да продължи и след първоначалната кражба на данни, позволявайки на престъпниците да променят файлове, да внедряват още зловреден софтуер или да използват устройството в друга престъпна дейност.

Инфекцията започва, когато жертвата изтегли архив или саморазархивиращ се пакет, рекламиран като чит.

След това поетапният процес извлича допълнителни компоненти от сървъри, контролирани от атакуващия, маскирайки базирани на Java файлове като обикновени програми и библиотеки на Windows, за да се намали подозрението.

Зловредният софтуер търси бисквитки на браузъра и запазени данни от Discord, Roblox, Minecraft и няколко браузъра. Той също така проверява за портфейли с криптовалута, приложения за съобщения, програми за стартиране на игри, VPN софтуер и инструменти за разработка.

Потребителите трябва да избягват неофициални изпълнители, читове и модификации на игри, споделени чрез форуми, архиви, ненадеждни уебсайтове или нежелани съобщения в Discord. Родителите трябва да обсъдят често срещаните измами при игрите с по-младите играчи.

Всеки, който е изпълнил подозрителен инструмент за игра, трябва да промени паролите си от чисто устройство, да прекрати активните сесии и да прегледа финансовите си акаунти за необичайна активност.