Поддельные читы для Meccha Chameleon распространяют стиллер Remus

Охота на читеров: поддельные эксплойты для Meccha Chameleon доставляют стиллер Remus

Недавний всплеск интереса к игре Meccha Chameleon обернулся ростом злонамеренной активности — кампанией по распространению поддельных читов, которые на самом деле доставляют вредоносное ПО (ВПО). Злоумышленники эксплуатируют стремление геймеров получить конкурентное преимущество, маскируя стиллер под безобидные модификации.

Механика атаки: от подставного репозитория до стиллера

Ключевая схема использует поддельные репозитории на таких платформах, как GitHub. Жертва, ищущая чит, перенаправляется для загрузки ZIP-архива, содержащего установщик NSIS. Этот установщик замаскирован под приложение Electron и выполняет JavaScript-дроппер. Далее дроппер загружает и запускает загрузчик со встроенным стиллером.

Технический разбор вредоносной цепочки

Дроппер — первый этап атаки. Он пытается получить повышенные привилегии: если проверка не пройдена, дроппер перезапускает себя с правами администратора. После эскалации он собирает данные о хосте:

  • публичный IP-адрес и географическое положение;
  • конфигурацию системы;
  • скриншот рабочего стола пользователя.

Все собранные сведения немедленно отправляются в выделенный канал Telegram.

Загрузчик представляет собой 64-битный исполняемый файл Windows, написанный на Go. Его основная задача — загрузить встроенное стиллерное полезное тело. Он выполняет несколько шагов кодирования и проверок, гарантируя, что перед исполнением в память попал легитимный PE-файл. После валидации загрузчик манипулирует памятью и готовит среду для операций стиллера.

Стиллер Remus: сложное шифрование и обход анализа

Обнаруженный в ходе инцидента стиллер известен под именем Remus. Он применяет несколько техник противодействия анализу, чтобы сорвать попытки обнаружения:

  • проверка на наличие модулей из черного списка;
  • обнаружение файлов-ловушек (honeypot);
  • анализ памяти процессов на предмет шаблонов токенов и файлов cookie;
  • шифрование конфигурации и эксфильтрации данных алгоритмом ChaCha20, обеспечивающее скрытность коммуникации с C2-серверами.

Стиллер нацелен на конфиденциальную информацию: конфигурацию системы, учётные данные пользователей, а также токены игровых платформ, включая Roblox и Steam. Для этого он извлекает данные браузеров как семейства Chromium, так и семейства Gecko. Кроме того, ВПО способно выполнять удалённые команды, что позволяет развертывать дополнительные полезные нагрузки.

Масштаб и целевая аудитория

Кампания направлена на геймеров, ищущих читы, поэтому заражение часто происходит неосознанно. Данные из перехваченных коммуникаций в Telegram подтверждают: многие пользователи продолжают искать подобные модификации, рискуя стать жертвами компрометации из других вредоносных репозиториев. Эксперты призывают воздержаться от загрузки непроверенных инструментов для игр, особенно когда на кону сохранность учётных записей и платёжных данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: