Comment fonctionne la campagne de faux jeux : RenPy Loader, MSBuild et EtherHiding expliqués

Des chercheurs en sécurité de Malwarebytes ont découvert une campagne de malwares qui se cache derrière quelque chose en quoi de nombreux joueurs ont confiance sans hésiter : un jeu indépendant construit avec le moteur Ren'Py. Ren'Py est un outil légitime et largement utilisé pour créer des jeux de type roman visuel, ce qui en fait une couverture particulièrement convaincante. Les attaquants intègrent un loader, surnommé RenPy Loader, dans des fichiers de jeu qui ressemblent et se comportent comme un titre téléchargeable normal.

Une fois que la victime lance le faux jeu, le loader abuse discrètement de MSBuild, un outil de développement Microsoft légitime déjà présent sur de nombreuses machines Windows pour compiler du code. Comme MSBuild est un composant Windows signé et fiable, les outils de sécurité sont moins susceptibles de signaler une activité qui passe par lui, ce qui permet à la charge malveillante de s'exécuter avec moins de surveillance qu'un exécutable autonome.

La campagne utilise également une technique appelée EtherHiding, où le code malveillant ou les données de configuration sont dissimulés dans des transactions blockchain ou des contrats intelligents. Au lieu d'héberger des instructions sur un serveur pouvant être désactivé ou mis sur liste noire, les attaquants peuvent récupérer des commandes depuis une infrastructure décentralisée beaucoup plus difficile à perturber pour les défenseurs. Enchaîner un moteur de jeu fiable, un outil de build fiable et une dissimulation basée sur la blockchain, voilà ce qui rend cette campagne remarquable : chaque élément pris isolément semble banal, mais ensemble ils forment un pipeline de distribution pour Amatera Stealer.

Ce que vole réellement Amatera Stealer sur les appareils infectés

Amatera Stealer est la charge finale de cette chaîne et sa mission est simple : récolter tout ce qui a de la valeur sur la machine infectée. Les malwares de type stealer sont généralement conçus pour dérober les mots de passe enregistrés dans les navigateurs, les données d'auto-complétion, les fichiers de portefeuilles de cryptomonnaie, les cookies de session et les identifiants de comptes de jeux, de messagerie ou de réseaux sociaux. Une fois collectées, ces données sont renvoyées à l'attaquant, qui peut les vendre, les utiliser pour prendre le contrôle de comptes ou les intégrer dans d'autres campagnes.

Ce qui rend dangereux des stealers comme Amatera, ce n'est pas une perturbation tape-à-l'œil à la manière d'un ransomware ; c'est le vol silencieux et discret. La victime peut continuer à jouer au faux jeu pendant des jours sans aucun signe visible d'anomalie, alors que ses identifiants de connexion et portefeuilles sont déjà entre les mains de quelqu'un d'autre. Lorsque des connexions non autorisées ou des comptes vidés apparaissent, le malware a généralement déjà accompli sa tâche et est passé à autre chose.

Pourquoi un VPN ne vous protège pas une fois le malware exécuté

Il est utile de clarifier une chose que de nombreux joueurs comprennent mal : un VPN n'est pas un antivirus et ne peut pas stopper ce type d'infection. Un VPN chiffre votre trafic Internet et masque votre adresse IP, ce qui est réellement utile pour la vie privée, pour contourner les blocages régionaux et pour réduire l'exposition sur les réseaux Wi-Fi publics. Mais tout cela ne sert à rien une fois que vous avez volontairement téléchargé et exécuté un fichier malveillant. Le malware s'exécute localement sur votre appareil, lit vos mots de passe et fichiers enregistrés localement, et ne touche le réseau que lorsqu'il est prêt à exfiltrer ce qu'il a volé, moment auquel un VPN se contente de chiffrer le vol en transit au lieu de l'empêcher.

Cette distinction est importante même pour les joueurs qui utilisent déjà un VPN pour des raisons légitimes, comme réduire la latence ou accéder à du contenu bloqué par région. Si vous cherchez des options pour un jeu spécifique, des ressources comme un guide Meilleur VPN pour Roblox peuvent vous aider pour la qualité de connexion et le déblocage, mais c'est une décision distincte de la protection contre les malwares voleurs de données d'identification. Les deux problèmes exigent des outils différents : un VPN pour la confidentialité au niveau du réseau, et des habitudes de téléchargement sûres ainsi qu'une sécurité des endpoints contre les malwares.

Bonnes pratiques de téléchargement pour les joueurs afin d'éviter les malwares voleurs d'identifiants

Parce que cette campagne repose sur le fait d'amener les joueurs à exécuter un fichier, la meilleure défense est comportementale et non technique. Quelques bonnes habitudes font une grande différence :

  • Téléchargez uniquement des jeux depuis des boutiques officielles ou le site web vérifié du développeur, et méfiez-vous des liens partagés sur les serveurs Discord, les forums ou les messages privés non sollicités vous demandant d'« essayer un jeu ».
  • Vérifiez les propriétés des fichiers et les signatures numériques avant d'exécuter des exécutables inconnus, surtout ceux associés à un moteur de jeu comme Ren'Py pour lesquels vous ne vous attendriez normalement pas à avoir besoin d'outils de build séparés.
  • Gardez votre antivirus et votre protection des endpoints actifs et à jour, car ils peuvent détecter des signatures de stealer connues même lorsque la méthode de distribution est nouvelle.
  • Méfiez-vous des jeux qui demandent des autorisations inhabituelles ou déclenchent des processus en arrière-plan inattendus, y compris tout ce qui fait appel à MSBuild ou à des outils de développement similaires que vous n'avez pas installés vous-même.
  • Utilisez des mots de passe uniques et forts stockés dans un gestionnaire de mots de passe réputé plutôt qu'enregistrés dans un navigateur, afin qu'une seule infection par un stealer ne puisse pas déverrouiller tous vos comptes.

Ce que cela signifie pour vous

La campagne de malwares voleurs via de faux jeux décrite ici nous rappelle que la confiance dans un outil familier, qu'il s'agisse d'un moteur de jeu, d'un utilitaire de build ou d'une blockchain, peut être militarisée par des attaquants qui comprennent comment les défenseurs recherchent les menaces. Les joueurs n'ont pas à paniquer, mais ils doivent traiter les téléchargements non officiels avec la même prudence que celle qu'ils appliqueraient aux pièces jointes d'emails provenant d'inconnus.

Points clés à retenir

Tenez-vous en aux sources vérifiées pour les téléchargements de jeux, gardez votre logiciel de sécurité à jour et rappelez-vous qu'un VPN protège votre connexion, pas votre appareil. Si quelque chose vous demande d'exécuter un installateur provenant d'un lien inconnu, faites une pause et vérifiez avant de cliquer. Cette simple habitude est plus efficace contre des campagnes comme celle-ci que n'importe quel logiciel de sécurité isolé.