Престъпници използват изтегляния на фалшиви игри, за да промъкнат сложен софтуер за кражба на информация (инфостийлър) на компютри с Windows.
Кампанията се крие зад уж безплатни игри, модификации (mods), кракове и друг софтуер, като експлоатира доверието и спешността около безплатните или трудни за намиране изтегляния.
Изтегленият архив може да изглежда безопасен и дори да показва екран за зареждане или инсталиране. Зад този екран обаче скрита верига от програми подготвя Amatera Stealer – зловреден код, създаден да събира пароли, данни от браузъри, информация за крипто портфейли, данни от приложения за съобщения и локални файлове.
От Malwarebytes заявяват в доклад, споделен с Cyber Security News (CSN), че тази дейност използва RenPy Loader – многостепенна рамка, която превръща легитимен двигател за разработка на игри в средство за доставка на злонамерен софтуер.
Изследователите са открили кампанията в злонамерени сайтове за изтегляне, портали за игри и услуги за споделяне на файлове, където пренасочванията могат да преведат жертвите през няколко подобни страници.
Рискът надхвърля загубата на акаунт за игра. Откраднатите идентификационни данни от браузъра и сесийните данни могат да отворят път към имейл, социални медии, финансови услуги и бизнес системи, докато кражбата на портфейл може да доведе до незабавни и необратими загуби.
Хакери превръщат фалшиви игри в многостепенни инфостийлъри
Инфекцията започва, когато жертвата отвори Setup.exe от изтеглен архив. RenPy Loader злоупотребява с RenPy, двигател с отворен код, обикновено използван за визуални романи и интерактивна фантастика, за да скрие злонамерено съдържание, базирано на Python, в пакет, който изглежда свързан с игри.
Първият етап проверява за среди за анализ на зловреден софтуер, декриптира ZIP архив и записва съдържанието му в произволна временна папка. След това премахва защитата на Windows „Mark of the Web“ от извлеченото съдържание и използва за форматиране/стартиране forfiles.exe за стартиране на команден файл (batch file), превръщайки рутинно изглеждащ инсталатор в входна точка за много по-голяма операция.
Този команден файл извиква MSBuild – легитимен компонент за изграждане на Windows – за да зареди подправена .NET библиотека, наречена Nancy. Библиотеката декриптира данни, променя мрежовите настройки, извършва анти-форензик дейности и стартира друг скрит компонент. Този подход прилича на злоупотребата с MsBuild в зловредния софтуер, където доверени инструменти на Windows могат да бъдат пренасочени, за да маскират изпълнението на злонамерен код.
Следващата програма за изтегляне, GollopDevest.dll, използва техниката EtherHiding, за да извлече своя команден сървър от блокчейн данни, вместо да съхранява адреса директно в зловредния софтуер. Това усложнява спирането и откриването му.
Заплаха за идентификационни данни и портфейли
Amatera се насочва към информация, която може бързо да се превърне в достъп или пари. Паролите в браузъра, бисквитките и други сесийни данни могат да позволят на атакуващия да влезе в услуги без многократно изискване на идентификационни данни. Зловредният код (payload) не е фиксиран за всяка операция на RenPy Loader. Изследователите са наблюдавали по-рано как този зареждач разпространява HijackLoader и Lumma Stealer.
Практическата защита е проста: изтегляйте игри и софтуер само от официални сайтове, доверени магазини или утвърдени платформи. Избягвайте пиратски версии и неофициални модификации, проверявайте архивите преди отваряне на изпълними файлове и избягвайте пътища за изтегляне, които преминават през непознати сайтове или страници за споделяне на файлове. Организациите могат да намалят излагането на риск чрез ограничаване на неодобрен софтуер, наблюдение за необичайна активност на MSBuild и бързо нулиране на компрометирани пароли.