Rhadamanthys: стиллер в RenPy-игре распространяется через MediaFire ZIP

Rhadamanthys: стиллер в RenPy-игре распространяется через MediaFire ZIP

Вредоносное ПО Rhadamanthys, классифицируемое как стиллер информации, выявлено в поставляемых под видом игры сборках, созданных на базе игровой платформы RenPy. Злоумышленники внедряют вредоносные скрипты прямо в ключевые игровые файлы, что позволяет похищать конфиденциальные данные при запуске заражённой сборки.

Что известно

Анализ показал, что злоумышленник добавил вредоносный код в файл script.rpy, отвечающий за логику игры в проектах на RenPy. Запускатель с именем lnstaIer.exe запускает этот код, после чего происходит сбор и эксфильтрация информации с заражённой системы.

Механизм заражения

Ключевые моменты техники атаки:

  • Использование легитимной и популярной платформы RenPy, что повышает доверие потенциальных жертв;
  • Инъекция вредоносного скрипта в файл script.rpy — файл, критичный для работы визуальной новеллы;
  • Распространение через архивы ZIP, внутри которых находится модифицированная игровая папка и исполняемый файл-установщик lnstaIer.exe;
  • Хостинг раздач на сервисе MediaFire, что обеспечивает открытую и простую доставку файлов конечным пользователям.

«Злоумышленник вставил вредоносный код в файл «script.rpy», … Когда пользователи запускают файл запуска с именем «lnstaIer.exe», запускается вредоносный код, позволяющий похитить конфиденциальную информацию из зараженной системы.»

Способы распространения

По данным исследования, все распространяемые архивы имеют одинаковое название: Бесплатная загрузка Files.zip. Такая унификация имён указывает на преднамеренную попытку повысить охват и эффективность социальной инженерии — пользователи, ищущие бесплатные или пиратские игры, с большей вероятностью скачивают архив с заманчивым именем.

Индикаторы компрометации (IoC)

  • Наличие в дистрибутиве файлом с изменённым script.rpy;
  • Исполняемый файл установщика: lnstaIer.exe;
  • Архивы с именем: Бесплатная загрузка Files.zip;
  • Источник загрузки: файлообменник MediaFire (подозрительные или неизвестные ссылки).

Рекомендации для пользователей

Чтобы минимизировать риск заражения и утечки данных, соблюдайте базовые правила кибергигиены:

  • Не запускать исполняемые файлы (.exe) из непроверенных источников;
  • Скачивать игры только с официальных сайтов разработчиков или проверенных площадок;
  • При получении архивов с заманчивыми названиями, например Бесплатная загрузка Files.zip, относиться к ним с повышенной осторожностью;
  • Проверять содержимое RenPy-проектов: изменение в script.rpy и наличие посторонних исполняемых файлов должны настораживать;
  • Использовать антивирусное ПО и периодически запускать полное сканирование системы;
  • В средах тестирования — запускать сомнительные сборки в изолированной виртуальной машине или песочнице;
  • При подозрении на компрометацию — менять пароли, включать 2FA там, где возможно, и обращаться в службу безопасности или к специалистам по реагированию на инциденты.

Вывод

Rhadamanthys демонстрирует классическую тактику злоумышленников: маскировка вредоносного ПО под популярный развлекательный контент и использование доверия пользователей к знакомым платформам, таким как RenPy. Единственный надёжный способ защиты — внимательность при загрузках, проверка источников и использование средств защиты. Пользователям, ищущим «бесплатные» игры, особенно рекомендуется проявлять осторожность: такие раздачи могут обернуться серьёзным нарушением безопасности и кражей данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: