Российских пользователей YouTube атакует новый стилер, маскирующийся под читы для Minecraft

Российских пользователей YouTube атакует новый стилер, маскирующийся под читы для Minecraft

Изображение: Mika Baumeister (unsplash)

Специалисты «Лаборатории Касперского» зафиксировали новый способ распространения вредоносного программного обеспечения. Злоумышленники используют загрузчик ArcanaLoader, который выдаётся за инструмент для скачивания читов, но на самом деле устанавливает стилер Arcane. Телеметрия компании показывает, что большинство заражённых пользователей находятся в России, Беларуси и Казахстане.

Как распространяется вредоносное ПО

Ранее киберпреступники размещали на YouTube рекламу, в описании к роликам предлагался архив якобы с полезным софтом для игр, но на деле внутри скрывался зловред. В конце 2024 года тактика изменилась: теперь в видео рекламируется не сам архив, а ArcanaLoader — программа с графическим интерфейсом, которая якобы помогает загружать читы, взломанные версии игр и другой софт. После запуска этого инструмента вместо обещанных программ на компьютер устанавливается стилер Arcane.

Кроме загрузчика, злоумышленники создали сообщество в Discord, где публикуются новости о читах, информация о поддержке и ссылки на скачивание ArcanaLoader. На одном из каналов специалисты «Лаборатории Касперского» обнаружили объявления о поиске блогеров для рекламных интеграций. Киберпреступники ищут авторов с аудиторией от 600 подписчиков, чьи ролики набирают не менее 1,5 тыс. просмотров. Требования включают размещение ссылок на вредоносное ПО в описании под видео не менее двух раз. За выполнение условий обещают привилегии на сервере, доступ к дополнительным чатам и оплату за привлечение большого количества пользователей.

Чем опасен Arcane

По данным экспертов «Лаборатории Касперского», стилер Arcane был впервые зафиксирован в конце 2024 года. Этот вредоносный код заимствует некоторые элементы из других подобных программ, но его происхождение пока не удалось отнести к известным семействам.

Какие данные крадёт стилер

На данный момент Arcane способен похищать:

  • учётные записи, пароли и данные платёжных карт;
  • информацию из игровых, почтовых, сетевых и VPN-клиентов;
  • файлы конфигурации, сведения о настройках и аккаунтах пользователей;
  • доступ к криптокошелькам и другим приложениям;
  • системную информацию, включая имя владельца компьютера и устройства;
  • скриншоты экрана.

Функции зловреда постоянно дорабатываются, расширяя его возможности.

Олег Купреев, эксперт по кибербезопасности «Лаборатории Касперского», отмечает, что популярность компьютерных игр привлекает не только игроков, но и мошенников. Он подчеркнул, что, несмотря на традиционность используемых злоумышленниками методов, их тактика эволюционирует. В случае с Arcane они отказались от распространения вредоноса в архивах и начали продвигать загрузчик, который выглядит более убедительно. Это позволило сделать кампанию визуально легитимной и повысить доверие пользователей.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: