Miten valepelikampanja toimii: RenPy Loader, MSBuild ja EtherHiding selitettynä

Malwarebytesin tietoturvatutkijat ovat paljastaneet haittaohjelmakampanjan, joka piiloutuu johonkin, johon monet pelaajat luottavat epäröimättä: Ren'Py-moottorilla rakennettuun indie-peliin. Ren'Py on laillinen, laajalti käytetty työkalu visuaalisten novellien kaltaisten pelien tekemiseen, minkä vuoksi se on niin vakuuttava peitetarina. Hyökkääjät paketoivat lataajan, jota kutsutaan RenPy Loaderiksi, pelitiedostoihin, jotka näyttävät ja toimivat kuten tavallinen ladattava peli.

Kun uhri käynnistää valepelin, lataaja käyttää hiljaa hyväkseen MSBuildia, laillista Microsoftin kehitystyökalua, joka on asennettuna monissa Windows-koneissa koodin kääntämiseksi. Koska MSBuild on luotettu, allekirjoitettu Windowsin komponentti, tietoturvatyökalut eivät todennäköisesti merkitse sen kautta tapahtuvaa toimintaa, jolloin haitallinen hyötykuorma voi suorittaa vähemmällä tarkastelulla kuin erillinen suoritettava tiedosto.

Kampanja hyödyntää myös EtherHiding-nimistä tekniikkaa, jossa haitallinen koodi tai konfiguraatiotieto piilotetaan lohkoketjutapahtumiin tai älysopimuksiin. Sen sijaan, että hyökkääjät pitäisivät ohjeita palvelimella, joka voidaan sulkea tai mustalistaa, he voivat hakea komentoja hajautetusta infrastruktuurista, jota puolustajien on paljon vaikeampi häiritä. Luotetun pelimoottorin, luotetun koontityökalun ja lohkoketjupohjaisen piilotuksen yhdistelmä tekee tästä kampanjasta huomionarvoisen: jokainen osa yksinään näyttää huomaamattomalta, mutta yhdessä ne muodostavat toimitusputken Amatera-varastajalle.

Mitä Amatera-varastaja todella vie tartunnan saaneista laitteista

Amatera-varastaja on tämän ketjun viimeinen hyötykuorma, ja sen tehtävä on suoraviivainen: kerätä kaikki arvokas tartunnan saaneesta koneesta. Tämän tyyppiset varastajahaittaohjelmat on yleensä suunniteltu nappaamaan tallennetut selaimen salasanat, automaattisen täytön tiedot, kryptovaluuttalompakkotiedostot, istuntoevästeet sekä kirjautumistiedot peli-, sähköposti- ja sosiaalisen median tileille. Kun tiedot on kerätty, ne lähetetään takaisin hyökkääjälle, joka voi myydä ne, käyttää niitä tilien haltuunottoon tai sisällyttää ne uusiin kampanjoihin.

Se, mikä tekee Amateran kaltaisista varastajista vaarallisia, ei ole näyttävä kiristyshaittaohjelmien aiheuttama häiriö, vaan hiljainen, äänetön varkaus. Uhri saattaa pelata valepeliä päiväkausia ilman näkyviä merkkejä ongelmasta, samalla kun kirjautumistiedot ja lompakkodata ovat jo jonkun toisen käsissä. Kun luvattomat kirjautumiset tai tyhjennetyt tilit havaitaan, haittaohjelma on usein jo tehnyt tehtävänsä ja siirtynyt eteenpäin.

Miksi VPN ei suojaa sinua, kun haittaohjelma on suoritettu

On syytä selventää jotain, jonka monet pelaajat ymmärtävät väärin: VPN ei ole virustorjunta eikä se voi estää tällaista tartuntaa. VPN salaa internet-liikenteesi ja peittää IP-osoitteesi, mikä on todella hyödyllistä yksityisyyden kannalta, alueellisten estojen kiertämisessä ja julkisen Wi-Fin aiheuttaman altistumisen vähentämisessä. Mutta millään näistä ei ole merkitystä, kun olet vapaaehtoisesti ladannut ja suorittanut haitallisen tiedoston. Haittaohjelma suoritetaan paikallisesti laitteellasi, se lukee tallennetut salasanasi ja tiedostosi paikallisesti, ja koskettaa verkkoa vasta, kun se on valmis siirtämään varastamansa tiedot, jolloin VPN vain salaa varkauden siirron aikana eikä estä sitä.

Tämä ero on tärkeä jopa niille pelaajille, jotka jo käyttävät VPN:ää laillisista syistä, kuten latenssin vähentämiseksi tai pääsemiseksi käsiksi maantieteellisesti estettyyn sisältöön. Jos tutkit vaihtoehtoja tiettyyn peliin, resurssit kuten Paras VPN Robloxille -opas voivat auttaa yhteyden laadussa ja estojen poistamisessa, mutta se on erillinen päätös suojautua tunnuksia varastavia haittaohjelmia vastaan. Nämä kaksi ongelmaa vaativat eri työkalut: VPN verkkotason yksityisyyteen, ja turvalliset lataustavat sekä päätepisteturvallisuus haittaohjelmia vastaan.

Turvalliset latauskäytännöt pelaajille tunnuksia varastavien haittaohjelmien välttämiseksi

Koska tämä kampanja perustuu pelaajien huijaamiseen suorittamaan tiedosto, vahvin puolustus on käyttäytymiseen perustuva, ei tekninen. Muutama tapa auttaa pitkälle:

  • Lataa pelejä vain virallisista kauppapaikoista tai kehittäjän vahvistetulta verkkosivustolta, ja suhtaudu epäillen linkkeihin, joita jaetaan Discord-palvelimilla, foorumiviesteissä tai pyytämättömissä yksityisviesteissä, jotka kehottavat "kokeilemaan peliä".
  • Tarkista tiedoston ominaisuudet ja digitaaliset allekirjoitukset ennen kuin suoritat tuntemattomia suoritettavia tiedostoja, erityisesti sellaisia, jotka on niputettu pelimoottorin kuten Ren'Pyn kanssa, jolloin et yleensä odottaisi tarvitsevasi erillisiä koontityökaluja.
  • Pidä virustorjunta ja päätepisteturva aktiivisena ja päivitettynä, sillä ne voivat havaita tunnetut varastajien sormenjäljet, vaikka toimitustapa olisi uudenlainen.
  • Ole varovainen pelien suhteen, jotka pyytävät epätavallisia käyttöoikeuksia tai käynnistävät odottamattomia taustaprosesseja, mukaan lukien kaikki, mikä kutsuu MSBuildia tai vastaavia kehitystyökaluja, joita et itse asentanut.
  • Käytä yksilöllisiä, vahvoja salasanoja, jotka on tallennettu hyvämaineiseen salasanahallintaan sen sijaan, että ne tallennettaisiin selaimeen, jotta yksi varastajainfektio ei voi avata kaikkia omistamiasi tilejä.

Mitä tämä tarkoittaa sinulle

Tässä kuvattu valepelien haittaohjelmien varastajakampanja on muistutus siitä, että luottamus tuttuun työkaluun, oli se sitten pelimoottori, koontityökalu tai lohkoketju, voidaan aseistaa hyökkääjien toimesta, jotka ymmärtävät, miten puolustajat etsivät uhkia. Pelaajien ei tarvitse panikoida, mutta heidän on kohdeltava epävirallisia latauksia samalla varovaisuudella kuin tuntemattomien sähköpostiliitteitä.

Tärkeimmät opit

Pysy varmennetuissa lähteissä pelilatauksissa, pidä tietoturvaohjelmistot ajan tasalla ja muista, että VPN suojaa yhteyttäsi, ei laitettasi. Jos jokin pyytää sinua suorittamaan asennusohjelman tuntemattomasta linkistä, pysähdy ja tarkista ennen kuin napsautat. Tämä yksi tapa on tehokkaampi tämän kaltaisia kampanjoita vastaan kuin mikään yksittäinen tietoturvaohjelmisto.