Rhadamanthys: стиллер в RenPy-игре распространяется через MediaFire ZIP

Вредоносное ПО Rhadamanthys, классифицируемое как стиллер информации, выявлено в поставляемых под видом игры сборках, созданных на базе игровой платформы RenPy. Злоумышленники внедряют вредоносные скрипты прямо в ключевые игровые файлы, что позволяет похищать конфиденциальные данные при запуске заражённой сборки.
Что известно
Анализ показал, что злоумышленник добавил вредоносный код в файл script.rpy, отвечающий за логику игры в проектах на RenPy. Запускатель с именем lnstaIer.exe запускает этот код, после чего происходит сбор и эксфильтрация информации с заражённой системы.
Механизм заражения
Ключевые моменты техники атаки:
- Использование легитимной и популярной платформы RenPy, что повышает доверие потенциальных жертв;
- Инъекция вредоносного скрипта в файл script.rpy — файл, критичный для работы визуальной новеллы;
- Распространение через архивы ZIP, внутри которых находится модифицированная игровая папка и исполняемый файл-установщик lnstaIer.exe;
- Хостинг раздач на сервисе MediaFire, что обеспечивает открытую и простую доставку файлов конечным пользователям.
«Злоумышленник вставил вредоносный код в файл «script.rpy», … Когда пользователи запускают файл запуска с именем «lnstaIer.exe», запускается вредоносный код, позволяющий похитить конфиденциальную информацию из зараженной системы.»
Способы распространения
По данным исследования, все распространяемые архивы имеют одинаковое название: Бесплатная загрузка Files.zip. Такая унификация имён указывает на преднамеренную попытку повысить охват и эффективность социальной инженерии — пользователи, ищущие бесплатные или пиратские игры, с большей вероятностью скачивают архив с заманчивым именем.
Индикаторы компрометации (IoC)
- Наличие в дистрибутиве файлом с изменённым script.rpy;
- Исполняемый файл установщика: lnstaIer.exe;
- Архивы с именем: Бесплатная загрузка Files.zip;
- Источник загрузки: файлообменник MediaFire (подозрительные или неизвестные ссылки).
Рекомендации для пользователей
Чтобы минимизировать риск заражения и утечки данных, соблюдайте базовые правила кибергигиены:
- Не запускать исполняемые файлы (.exe) из непроверенных источников;
- Скачивать игры только с официальных сайтов разработчиков или проверенных площадок;
- При получении архивов с заманчивыми названиями, например Бесплатная загрузка Files.zip, относиться к ним с повышенной осторожностью;
- Проверять содержимое RenPy-проектов: изменение в script.rpy и наличие посторонних исполняемых файлов должны настораживать;
- Использовать антивирусное ПО и периодически запускать полное сканирование системы;
- В средах тестирования — запускать сомнительные сборки в изолированной виртуальной машине или песочнице;
- При подозрении на компрометацию — менять пароли, включать 2FA там, где возможно, и обращаться в службу безопасности или к специалистам по реагированию на инциденты.
Вывод
Rhadamanthys демонстрирует классическую тактику злоумышленников: маскировка вредоносного ПО под популярный развлекательный контент и использование доверия пользователей к знакомым платформам, таким как RenPy. Единственный надёжный способ защиты — внимательность при загрузках, проверка источников и использование средств защиты. Пользователям, ищущим «бесплатные» игры, особенно рекомендуется проявлять осторожность: такие раздачи могут обернуться серьёзным нарушением безопасности и кражей данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



