Фалшив модул за оптимизация на Minecraft инсталира Myth Stealer – зловреден код, който може да открадне браузърни пароли, бисквитки и данни. Зловредният файл изглежда полезен, тъй като функционалностите му работят според очакваното, давайки на играчите малка причина да се съмняват в скрита заплаха.

Кампанията се възползва от потребители, търсещи подобрения в производителността от неофициални добавки. След като бъде инсталиран, фалшивият модул стартира многостепенна верига на инфекция, която води до инструмент за дистанционно управление (RAT), позволяващ на атакуващия да събира данни и да поеме пълен контрол върху устройство с Windows.

Анализаторът devmihaylov е идентифицирал злонамерения код, докато е изследвал проби, получени от купувач на свободно продавания софтуер за кражба на данни (commodity stealer).

devmihaylov споделя в доклад до Cyber Security News (CSN), че първоначално файловете са имали нула засичания във VirusTotal, което показва как слабо разпространяваните заплахи могат да избегнат проверките, базирани на репутация.

Играчите на Minecraft остават честа цел за разпространителите на зловреден код. Анализи на фалшиви Minecraft Fabric модули показват как наглед безвредно изтегляне на игра може да се превърне в първа стъпка към кражба на акаунт и компрометиране. Заплахата съчетава примамка (decoy) с зареждаща програма (loader), проектирана да се слее с игралната конфигурация.

Java архивът се представя като допълнение към легитимен проект за оптимизация и включва 12 работещи модула, които променят настройките за производителност на играта.

Скрит тринадесети компонент изчаква за кратко, събира системна информация, след което изтегля и стартира следващия етап във фонов режим. Този подход е от значение, тъй като жертвите могат да видят очакваното поведение за оптимизация и да заключат, че изтегленият файл е безопасен.

Зареждащата програма използва голям изпълним файл, изграден около стандартна среда за изпълнение, и носи със себе си частна Java среда, позволявайки на инжектирания код да се изпълнява дори когато Java не е инсталирана на устройството.

Преди да стартира последния етап, програмата показва изчистено прозорче за искане на администраторски права, което наподобява стандартен Windows подканващ прозорец.

Приемането му може да даде на зловредния код по-голям достъп и подпомага инсталацията му. Той също така съдържа логика за повторен опит, предназначена да се справи с прекъсване на процеса от страна на софтуер за сигурност.

Финалният компонент е силно маскиран, за да забави разследването. Кодът му използва запазени имена в стила на Windows, криптиран текст и препятствия, които могат да счупят основните инструменти за извличане.

Това прикритие, комбинирано с очевидно автентичен модул, прави бързата визуална проверка на изтегления файл ненадеждна защита.

Кражба на идентификационни данни и дистанционно управление

Myth Stealer се насочва към данни, съхранявани от браузъри на базата на Chromium и Firefox, включително запазени потребителски имена, пароли, история на преглеждане и активни сесийни бисквитки.

Откраднатите бисквитки могат да бъдат особено вредни, тъй като могат да позволят на атакуващия да използва повторно вече автентикирана уеб сесия.

Злонамереният код също така събира системни детайли, съдържание от чатове, данни от клипборда и файлове, като може да прави екранни снимки или да заснема материали от уеб камерата.

Неговите функции за дистанционно управление включват изпълнение на команди, изтегляне или изтриване на файлове, управление на процеси и настройка за автоматично стартиране след рестартиране.

Изследователите са открили и функции, които могат да попречат на жертвата: промяна на настройките на дисплея, намеса в работата на мишката или клавиатурата, показване на заблуждаващи съобщения на цял екран и опити за ограничаване на достъпа до инструменти за сигурност.

Те могат да затруднят възстановяването и да принудят потребителите да следват инструкциите на киберпрестъпника. Операцията е използвала уеб-базирани канали за докладване, за да получава откраднатата информация – техника, документирана и при злоупотребата с Discord webhooks в други campaigns за разпространение на зловреден код.

Въпреки че анализираната командна инфраструктура вече не е отговаряла по време на доклада, неактивните сървъри не премахват риска за вече инфектираните системи.

Играчите трябва да изтеглят модули само от доверени страници на проекти, да потвърждават разработчика и целостта на файла и да избягват изтегляния, популяризирани чрез връзки в чатове, видеоклипове или неофициални страници за споделяне на файлове.

Всеки, който е инсталирал съмнителен модул, трябва да го премахне, да пусне пълно сканиране за сигурност и да промени паролите си от чисто устройство.

Потребителите трябва също така да излязат от важните си акаунти, за да невалидират сесиите, да прегледат разширенията на браузъра и да търсят непознати програми, които се стартират автоматично. Неочаквано подканване за администраторски права по време на инсталация на модул е сериозен предупредителен сигнал.