Как работи кампанията с фалшиви игри: RenPy Loader, MSBuild и EtherHiding обяснени

Изследователи по сигурността от Malwarebytes разкриха кампания със зловреден софтуер, която се крие зад нещо, на което много геймъри се доверяват без да се замислят: инди игра, създадена с Ren'Py. Ren'Py е легитимен, широко използван инструмент за създаване на игри тип визуален роман, което точно го прави толкова убедително прикритие. Нападателите пакетират товарач, наречен RenPy Loader, във файлове на игра, които изглеждат и се държат като нормално заглавие за изтегляне.

След като жертвата стартира фалшивата игра, товарачът тихомълком злоупотребява с MSBuild, легитимен инструмент за разработка на Microsoft, който вече е инсталиран на много Windows машини, за да компилира код. Тъй като MSBuild е доверен, подписан компонент на Windows, инструментите за сигурност е по-малко вероятно да маркират активност, която преминава през него, позволявайки на зловредния полезен товар да се изпълни с по-малко внимание, отколкото би привлякъл самостоятелен изпълним файл.

Кампанията също така разчита на техника, наречена EtherHiding, при която зловреден код или конфигурационни данни се скриват в блокчейн транзакции или смарт договори. Вместо да хостват инструкции на сървър, който може да бъде свален или вкаран в черен списък, нападателите могат да извличат команди от децентрализирана инфраструктура, която е много по-трудна за прекъсване от защитниците. Свързването на доверен гейм енджин, доверен инструмент за компилация и базирано на блокчейн скриване е това, което прави тази кампания забележителна: всяка част сама по себе си изглежда незабележима, но заедно те образуват тръбопровод за доставка на Amatera Stealer.

Какво всъщност краде Amatera Stealer от заразените устройства

Amatera Stealer е крайният полезен товар в тази верига и неговата задача е ясна: да събере всичко ценно от заразената машина. Този тип крадлив зловреден софтуер обикновено е проектиран да грабва запазени пароли от браузъри, данни за автоматично попълване, файлове с портфейли за криптовалути, сесийни бисквитки и идентификационни данни за игри, имейл или социални акаунти. Веднъж събрани, тези данни се изпращат обратно на нападателя, който може да ги продаде, да ги използва за превземане на акаунти или да ги включи в следващи кампании.

Това, което прави крадци като Amatera опасни, не е шумно разрушаване в стил рансъмуер; това е тихата, безшумна кражба. Жертвата може да продължи да играе фалшивата игра дни наред без видими признаци, че нещо не е наред, докато данните за вход и портфейлите вече са в чужди ръце. Докато се появят неоторизирани влизания или източени акаунти, зловредният софтуер често вече е свършил своята работа и е продължил нататък.

Защо VPN не ви защитава, след като зловредният софтуер се изпълни

Струва си да изясним нещо, което много геймъри разбират погрешно: VPN не е антивирус и не може да спре този вид заразяване. VPN криптира вашия интернет трафик и маскира IP адреса ви, което е наистина полезно за поверителност, избягване на регионални блокировки и намаляване на излагането в публични Wi-Fi мрежи. Но нищо от това няма значение, след като доброволно сте изтеглили и стартирали зловреден файл. Зловредният софтуер се изпълнява локално на вашето устройство, чете вашите запазени пароли и файлове локално и докосва мрежата едва когато е готов да изнесе откраднатото, като в този момент VPN просто криптира кражбата при преноса, вместо да я предотврати.

Това разграничение има значение дори за геймъри, които вече използват VPN по легитимни причини, като намаляване на латентността или достъп до регионално заключено съдържание. Ако проучвате опции за конкретна игра, ресурси като ръководство за Най-добър VPN за Roblox могат да помогнат с качеството на връзката и деблокирането, но това е отделно решение от защитата срещу зловреден софтуер за кражба на идентификационни данни. Двата проблема изискват различни инструменти: VPN за поверителност на мрежово ниво и навици за безопасно изтегляне плюс защита на крайните точки срещу зловреден софтуер.

Практики за безопасно изтегляне за геймъри, за да избегнат зловреден софтуер, крадящ идентификационни данни

Тъй като тази кампания разчита на подвеждане на играчите да стартират файл, най-силната защита е поведенческа, а не техническа. Няколко навика помагат много:

  • Изтегляйте игри само от официални магазини или проверения уебсайт на разработчика и бъдете скептични към връзки, споделени в Discord сървъри, форумни публикации или нежелани лични съобщения, които ви канят да „пробвате игра“.
  • Проверявайте свойствата на файловете и цифровите подписи, преди да стартирате непознати изпълними файлове, особено такива, пакетирани с гейм енджин като Ren'Py, от който обичайно не бихте очаквали да изисква отделни инструменти за компилация.
  • Поддържайте антивирусната и защитата на крайните точки активна и актуализирана, тъй като тя може да улови известни сигнатури на крадци, дори когато методът на доставка е нов.
  • Бъдете предпазливи към игри, които изискват необичайни разрешения или задействат неочаквани фонови процеси, включително всичко, което извиква MSBuild или подобни инструменти за разработка, които не сте инсталирали сами.
  • Използвайте уникални, силни пароли, съхранявани в реномиран мениджър на пароли, вместо запазени в браузъра, така че едно заразяване с крадец да не може да отключи всеки ваш акаунт.

Какво означава това за вас

Кампанията с фалшиви игри и крадлив зловреден софтуер, описана тук, е напомняне, че доверието в познат инструмент, независимо дали гейм енджин, помощна програма за компилация или блокчейн, може да бъде използвано като оръжие от нападатели, които разбират как защитниците търсят заплахи. Геймърите не трябва да изпадат в паника, но трябва да се отнасят към неофициалните изтегляния със същата предпазливост, както към прикачени файлове в имейли от непознати.

Крайни изводи

Придържайте се към проверени източници за изтегляне на игри, поддържайте софтуера за сигурност актуален и помнете, че VPN защитава вашата връзка, а не устройството ви. Ако нещо ви помоли да стартирате инсталатор от непозната връзка, спрете и проверете, преди да кликнете. Този единичен навик е по-ефективен срещу кампании като тази, отколкото което и да е отделно средство за сигурност.