Поддельные игры распространяют RenPy Loader и Amatera Stealer

Исследователи кибербезопасности зафиксировали серию атак, в которых злоумышленники распространяют инфостилер Amatera Stealer под видом бесплатных игр, модов и популярного софта. Вредоносная кампания использует загрузчик RenPy Loader (он же RenEngine Loader), маскирующий свой код в приложениях, созданных на открытом движке визуальных романов Ren’Py. Такой подход делает заражённые установщики практически неотличимыми от настоящих игровых файлов.

Механика атаки: от поддельной игры до инфостилера

Жертва загружает то, что считает легитимным дистрибутивом игры или обновлением, и запускает его. С этого момента разворачивается многоступенчатая цепочка заражения, в которой активно применяются легальные инструменты разработки, чтобы затруднить обнаружение антивирусами.

Ключевые элементы начальной стадии:

  • Загруженный файл представляет собой вредоносный ZIP-архив, содержащий BAT-скрипт и проектные файлы для системы сборки MSBuild от Microsoft.
  • После расшифровки архива BAT-скрипт запускает MSBuild вместе со специально подготовленным проектным файлом Nancy.csproj.
  • В теле проекта скрыт вредоносный код на .NET, который загружает троянизированную версию библиотеки Nancy.

Скомпрометированная библиотека Nancy выполняет набор вредоносных действий: манипуляции с сетевыми настройками, операции противодействия анализу и прицельную эксфильтрацию данных. Именно через неё злоумышленники получают доступ к конфиденциальной информации, используя функциональность инфостилера Amatera.

EtherHiding: сокрытие командных серверов в блокчейне

После первоначального закрепления в системе в игру вступает DLL-загрузчик GollopDevest.dll. Его задача — получить адрес управляющего сервера (C2) и доставить дополнительные полезные нагрузки. Чтобы скрыть C2-инфраструктуру, применяется техника EtherHiding: загрузчик обращается к узлу Ethereum через JSON-RPC и извлекает зашифрованный домен из данных, размещённых в публичном блокчейне. Это серьёзно усложняет разрушение канала управления — блокчейн-записи невозможно удалить или заблокировать централизованно.

Многоступенчатая доставка нагрузок

Технический анализ показал, что RenPy Loader способен загружать различные вредоносные модули. В зафиксированных атаках вместе с Amatera Stealer доставлялись:

  • HijackLoader — многофункциональный загрузчик для скрытой установки дополнительных компонентов;
  • Lumma Stealer — ещё один инфостилер, нацеленный на учётные данные, криптокошельки и сессии браузеров.

На поздних этапах заражения GollopDevest.dll подгружает DLL антианализа и сильно обфусцированные .NET-сборки, чтобы избежать обнаружения средствами защиты и помешать ручному реверс-инжинирингу.

Почему эта угроза опасна

Злоумышленники умело сочетают доверие пользователей к игровому контенту и легитимные инструменты разработки. Использование Ren’Py и MSBuild, вкупе с техникой EtherHiding для управления C2-каналом, создаёт крайне сложную для детектирования цепочку атаки. Пользователям рекомендуется с осторожностью загружать игры и моды из непроверенных источников, а администраторам безопасности — обратить внимание на поведенческие индикаторы, связанные с запуском MSBuild вне стандартных сценариев сборки и аномальными запросами к Ethereum-нодам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: