Поддельные читы для Meccha Chameleon распространяют стиллер Remus
Охота на читеров: поддельные эксплойты для Meccha Chameleon доставляют стиллер Remus
Недавний всплеск интереса к игре Meccha Chameleon обернулся ростом злонамеренной активности — кампанией по распространению поддельных читов, которые на самом деле доставляют вредоносное ПО (ВПО). Злоумышленники эксплуатируют стремление геймеров получить конкурентное преимущество, маскируя стиллер под безобидные модификации.
Механика атаки: от подставного репозитория до стиллера
Ключевая схема использует поддельные репозитории на таких платформах, как GitHub. Жертва, ищущая чит, перенаправляется для загрузки ZIP-архива, содержащего установщик NSIS. Этот установщик замаскирован под приложение Electron и выполняет JavaScript-дроппер. Далее дроппер загружает и запускает загрузчик со встроенным стиллером.
Технический разбор вредоносной цепочки
Дроппер — первый этап атаки. Он пытается получить повышенные привилегии: если проверка не пройдена, дроппер перезапускает себя с правами администратора. После эскалации он собирает данные о хосте:
- публичный IP-адрес и географическое положение;
- конфигурацию системы;
- скриншот рабочего стола пользователя.
Все собранные сведения немедленно отправляются в выделенный канал Telegram.
Загрузчик представляет собой 64-битный исполняемый файл Windows, написанный на Go. Его основная задача — загрузить встроенное стиллерное полезное тело. Он выполняет несколько шагов кодирования и проверок, гарантируя, что перед исполнением в память попал легитимный PE-файл. После валидации загрузчик манипулирует памятью и готовит среду для операций стиллера.
Стиллер Remus: сложное шифрование и обход анализа
Обнаруженный в ходе инцидента стиллер известен под именем Remus. Он применяет несколько техник противодействия анализу, чтобы сорвать попытки обнаружения:
- проверка на наличие модулей из черного списка;
- обнаружение файлов-ловушек (honeypot);
- анализ памяти процессов на предмет шаблонов токенов и файлов cookie;
- шифрование конфигурации и эксфильтрации данных алгоритмом ChaCha20, обеспечивающее скрытность коммуникации с C2-серверами.
Стиллер нацелен на конфиденциальную информацию: конфигурацию системы, учётные данные пользователей, а также токены игровых платформ, включая Roblox и Steam. Для этого он извлекает данные браузеров как семейства Chromium, так и семейства Gecko. Кроме того, ВПО способно выполнять удалённые команды, что позволяет развертывать дополнительные полезные нагрузки.
Масштаб и целевая аудитория
Кампания направлена на геймеров, ищущих читы, поэтому заражение часто происходит неосознанно. Данные из перехваченных коммуникаций в Telegram подтверждают: многие пользователи продолжают искать подобные модификации, рискуя стать жертвами компрометации из других вредоносных репозиториев. Эксперты призывают воздержаться от загрузки непроверенных инструментов для игр, особенно когда на кону сохранность учётных записей и платёжных данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



