Ново проучване разкри 11 зловредни NuGet пакета, маскирани като читове за игри, ботове и панели за управление за популярни онлайн заглавия. Кампанията е насочена към гейминг общности, играещи заглавия като Albion Online, GTA5RP, GrandRP, Majestic RP и Throne and Liberty.

След като бъдат инсталирани, тези пакети тихо внедряват софтуер за отдалечен достъп, който заснема екранни снимки в реално време от машините на жертвите, излагайки чувствителна информация директно на злонамерените лица.

Според изследването на Socket, кампанията е структурирана като двуетапна верига от атаки, състояща се от .NET инструмент за изтегляне и зловреден код на Python, пакетиран с PyInstaller.

Разпространявани като .NET инструменти за команден ред под типа пакети DotnetTool, всеки пакет действа като компонент от първия етап, който изтегля и стартира изпълним Windows файл от втория етап, наречен pepesoft.exe.

За да се осигури успешното изпълнение, инструментът за изтегляне разрешава хостовете в GitHub чрез DNS-over-HTTPS (DoH), за да заобиколи напълно локалния системен DNS и мрежовите филтри.

Освен това, 10 от 11-те проби агресивно изискват повишаване на правата чрез User Account Control (UAC), за да синхронизират отново системния часовник на Windows, преди да изтеглят основния зловреден код.

Всички 11 инструмента за изтегляне споделят идентични твърдо кодирани AWS ключове и един и същ процес mutex GUID, което свързва цялата инфраструктура с един и същ автор.

Инструментът за изтегляне предава тези облачни идентификационни данни на дъщерния процес като променливи на средата, което позволява на облачния двигател за съхранение на зловредния софтуер да се конфигурира, без да вгражда тайни директно във втория изпълним файл.

Подобни кампании по веригата за доставки показват, че хакерите все по-често използват зловреден софтуер за кражба на данни, насочен към среди с хранилища с отворен код.

Веднъж стартиран на компрометираната машина, pepesoft.exe се удостоверява в Google Sheets, за да състави постоянен дневник с данни за жертвата.

Телеметрията, събрана от Socket, включва хардуерни отпечатъци, имена на системни хостове, модели на GPU и CPU, геолокация по IP адрес и статус на активиране на операционната система. Зловредният софтуер проверява отдалечен списък със забранени HWID/UUID при всяко стартиране, давайки на оператора централизиран инструмент за спиране на работата на инфектираните крайни точки.

Три от полезните товари, по-специално тези, насочени към Albion, Calculator и Throne, се доставят като директен байткод на Python. Те разкриват мащабна рамка за автоматизация на игри с интегрирани команди за Telegram бот.

Всеки външен потребител, завършил командата /start в чата на атакуващия, може да задейства неоторизирано заснемане на екранна снимка на активния прозорец на играта, на целия десктоп или на целеви процеси на програми.

Тези скрити административни излагания отразяват съвременните експлойти за отдалечено изпълнение на код, които са насочени както към корпоративни, така и към потребителски крайни точки.

Тъй като процедурите за екранни снимки записват всичко, което е активно на дисплея, всички отворени мениджъри на пароли, браузър сесии, крипто портфейли или лични съобщения, видими в момента на заснемането, незабавно се изпращат към Telegram интерфейса на атакуващия.

Осемте полезни товара, защитени с PyArmor, добавят автоматичен резервен вариант, който пренасочва блокирания трафик към Google Sheets през твърдо кодирано удостоверено прокси, подкопавайки основните блокирания на мрежово ниво.

Освен това вариантите с директен байткод променят системния регистър на Windows Installer при изход и могат да задействат разрушителна процедура за почистване, която рекурсивно изтрива поддиректории в работната папка на приложението.

Множество индикатори за проследяване, включително конзолен изход на руски език, коментари за компилиране на руски, насочване към рускоговорящи общности за ролеви игри и онлайн магазин (bots.pepesoft[.]ru), рекламиращ "ботове без банове", силно сочат към рускоговорящ оператор, управляващ платена услуга за читове.

Socket е докладвал пакетите на екипа по сигурността на NuGet за незабавно отстраняване.