كيف تعمل حملة الألعاب المزيفة: شرح RenPy Loader و MSBuild و EtherHiding
كشف باحثو الأمن في Malwarebytes عن حملة برمجيات خبيثة تختبئ وراء شيء يثق به الكثير من اللاعبين دون تفكير: لعبة مستقلة مبنية على محرك Ren'Py. Ren'Py هو أداة شرعية ومستخدمة على نطاق واسع لبناء ألعاب الروايات المرئية، وهذا ما يجعلها غطاءً مقنعًا تمامًا. يقوم المهاجمون بتغليف محمّل يُدعى RenPy Loader داخل ملفات اللعبة التي تبدو وتعمل كعنوان قابل للتنزيل عادي.
بمجرد أن يشغل الضحية اللعبة المزيفة، يقوم المحمّل بهدوء بإساءة استخدام MSBuild، وهي أداة تطوير شرعية من Microsoft مثبتة مسبقًا على العديد من أجهزة Windows لترجمة الأكواد. ولأن MSBuild مكون موثوق وموقع من Windows، فإن أدوات الأمان أقل عرضة للإبلاغ عن نشاط يعمل من خلاله، مما يسمح بتنفيذ الحمولة الخبيثة بتدقيق أقل مما قد يواجهه ملف تنفيذي مستقل.
تعتمد الحملة أيضًا على تقنية تُسمى EtherHiding، حيث يتم تخزين الأكواد الخبيثة أو بيانات التكوين داخل معاملات البلوك تشين أو العقود الذكية. بدلاً من استضافة التعليمات على خادم يمكن إزالته أو إدراجه في القائمة السوداء، يمكن للمهاجمين سحب الأوامر من بنية تحتية لامركزية يصعب على المدافعين تعطيلها. الجمع بين محرك ألعاب موثوق، وأداة بناء موثوقة، وإخفاء قائم على البلوك تشين هو ما يجعل هذه الحملة ملحوظة: كل قطعة بمفردها تبدو غير ملفتة، لكن معًا تشكل خط أنابيب توصيل لخاطف Amatera.
ماذا يأخذ خاطف Amatera فعليًا من الأجهزة المصابة
خاطف Amatera هو الحمولة النهائية في هذه السلسلة، ومهمته واضحة: جمع أي شيء قيّم من الجهاز المصاب. عادةً ما تُصمم برمجيات الخطف من هذا النوع لسرقة كلمات مرور المتصفح المحفوظة، وبيانات الملء التلقائي، وملفات محافظ العملات الرقمية، وكوكيز الجلسات، وبيانات الدخول لحسابات الألعاب والبريد الإلكتروني ووسائل التواصل الاجتماعي. بمجرد جمعها، تُرسل هذه البيانات إلى المهاجم، الذي يمكنه بيعها أو استخدامها للاستيلاء على الحسابات أو إدراجها في حملات أخرى.
ما يجعل خواطف مثل Amatera خطيرة ليس التعطيل البراق بأسلوب الفدية؛ بل السرقة الهادئة الصامتة. قد يستمر الضحية في لعب اللعبة المزيفة لأيام دون أي علامة مرئية على وجود خطأ، بينما تكون بيانات الدخول وبيانات المحفظة بالفعل في أيدي شخص آخر. بحلول الوقت الذي تظهر فيه عمليات دخول غير مصرح بها أو حسابات مستنزفة، تكون البرمجية الخبيثة قد أنجزت مهمتها وانتقلت غالبًا.
لمَ لا تحميك الشبكة الافتراضية الخاصة (VPN) بمجرد تنفيذ البرمجية الخبيثة
من المهم توضيح شيء يخطئ فيه الكثير من اللاعبين: الشبكة الافتراضية الخاصة (VPN) ليست مضاد فيروسات ولا يمكنها إيقاف هذا النوع من العدوى. تقوم VPN بتشفير حركة مرور الإنترنت لديك وإخفاء عنوان IP الخاص بك، وهو أمر مفيد حقًا للخصوصية وتجنب الحظر الإقليمي وتقليل التعرض على شبكات Wi-Fi العامة. لكن لا شيء من ذلك مهم بمجرد أن تقوم طوعًا بتنزيل وتشغيل ملف خبيث. البرمجية الخبيثة تنفذ محليًا على جهازك، وتقرأ كلمات المرور المحفوظة وملفاتك محليًا، ولا تلمس الشبكة إلا عندما تكون مستعدة لتسريب ما سرقته، وعندها تقوم VPN فقط بتشفير السرقة أثناء النقل بدلاً من منعها.
هذا الفرق مهم حتى للاعبين الذين يستخدمون VPN بالفعل لأسباب مشروعة، مثل تقليل زمن الاستجابة أو الوصول إلى محتوى محظور إقليميًا. إذا كنت تبحث عن خيارات للعبة معينة، فإن مصادر مثل دليل أفضل VPN لـ Roblox يمكن أن تساعد في جودة الاتصال وإلغاء الحظر، لكن هذا قرار منفصل عن حماية نفسك من برمجيات سرقة بيانات الدخول. تتطلب المشكلتان أدوات مختلفة: VPN للخصوصية على مستوى الشبكة، وعادات التنزيل الآمنة بالإضافة إلى أمان نقطة النهاية للبرمجيات الخبيثة.
ممارسات التنزيل الآمن للاعبين لتجنب برمجيات سرقة بيانات الدخول
لأن هذه الحملة تعتمد على خداع اللاعبين لتشغيل ملف، فإن أقوى دفاع هو سلوكي وليس تقني. بعض العادات تقطع شوطًا طويلاً:
- قم بتنزيل الألعاب فقط من المتاجر الرسمية أو الموقع الإلكتروني الموثوق للمطور، وكن متشككًا في الروابط التي تتم مشاركتها في خوادم Discord أو منشورات المنتديات أو الرسائل المباشرة غير المرغوب فيها التي تطلب منك "تجربة لعبة".
- تحقق من خصائص الملف والتوقيعات الرقمية قبل تشغيل الملفات التنفيذية غير المألوفة، خاصة تلك المجمعة مع محرك ألعاب مثل Ren'Py والتي لا تتوقع عادةً أن تحتاج إلى أدوات بناء منفصلة.
- حافظ على برنامج مكافحة الفيروسات وحماية نقطة النهاية نشطًا ومحدثًا، حيث يمكنه اكتشاف توقيعات الخواطف المعروفة حتى عندما تكون طريقة التوصيل جديدة.
- كن حذرًا من الألعاب التي تطلب أذونات غير عادية أو تشغل عمليات خلفية غير متوقعة، بما في ذلك أي شيء يستدعي MSBuild أو أدوات تطوير مشابهة لم تقم بتثبيتها بنفسك.
- استخدم كلمات مرور فريدة وقوية مخزنة في مدير كلمات مرور موثوق بدلاً من حفظها في المتصفح، حتى لا تتمكن إصابة خاطف واحدة من فتح كل حساب تملكه.
ماذا يعني هذا بالنسبة لك
حملة ألعاب البرمجيات الخبيثة الخاطفة الموصوفة هنا هي تذكير بأن الثقة في أداة مألوفة، سواء كانت محرك ألعاب أو أداة بناء أو بلوك تشين، يمكن أن تُستغل كسلاح من قبل المهاجمين الذين يفهمون كيف يبحث المدافعون عن التهديدات. لا يحتاج اللاعبون للذعر، لكنهم بحاجة إلى التعامل مع التنزيلات غير الرسمية بنفس الحذر الذي يطبقونه على مرفقات البريد الإلكتروني من الغرباء.
الخلاصات النهائية
التزم بالمصادر الموثوقة لتنزيل الألعاب، وحافظ على تحديث برامج الأمان، وتذكر أن VPN تحمي اتصالك، وليس جهازك. إذا طلب منك شيء تشغيل مثبت من رابط غير مألوف، توقف وتحقق قبل النقر. هذه العادة الوحيدة أكثر فعالية ضد حملات مثل هذه من أي قطعة فردية من برامج الأمان.




