偽ゲームキャンペーンの仕組み:RenPyローダー、MSBuild、EtherHidingを解説
Malwarebytesのセキュリティリサーチャーは、多くのゲーマーが何の疑いもなく信頼するものの裏に隠れたマルウェアキャンペーンを発見しました。それは、Ren'Pyエンジンで作られたインディーゲームです。Ren'Pyは、ビジュアルノベルゲームを制作するための、正当で広く使われているツールであり、まさにそれゆえに非常に説得力のある隠れ蓑になります。攻撃者は、RenPyローダーと呼ばれるローダーを、通常のダウンロードタイトルのように見え、かつ動作するゲームファイルの中に仕込んでいます。
被害者が偽のゲームを起動すると、このローダーは静かにMSBuildを悪用します。MSBuildは、多くのWindowsマシンにコードをコンパイルするためにすでにインストールされている、正規のMicrosoft開発ツールです。MSBuildは信頼され、署名されたWindowsコンポーネントであるため、セキュリティツールはMSBuildを通じて実行されるアクティビティをフラグしにくくなります。そのため、単体の実行ファイルよりも精査が緩い状態で悪意のあるペイロードが実行されてしまいます。
このキャンペーンは、EtherHidingと呼ばれる手法にも依存しています。これは、悪意のあるコードや設定データをブロックチェーンのトランザクションやスマートコントラクトの中に隠す手法です。攻撃者は、停止やブラックリスト入りさせられるサーバー上で命令をホストする代わりに、防衛側が妨害するのがはるかに難しい分散型インフラから命令を引き出すことができます。信頼されたゲームエンジン、信頼されたビルドツール、そしてブロックチェーンベースの隠蔽を連鎖させている点こそが、このキャンペーンを注目に値するものにしています。個々の要素は単体では目立たないものの、組み合わさることでAmateraスティーラーの配送パイプラインを形成しているのです。
Amateraスティーラーが感染デバイスから実際に奪うもの
Amateraスティーラーは、この連鎖の最終ペイロードであり、その役割は単純明快です。感染したマシンから価値あるものすべてを収穫することです。この種のスティーラーマルウェアは通常、保存されたブラウザのパスワード、オートフィルデータ、暗号通貨ウォレットのファイル、セッションクッキー、ゲーム、メール、SNSアカウントの認証情報を盗み出すように設計されています。収集されたデータは攻撃者に送り返され、攻撃者はそれを販売したり、アカウント乗っ取りに利用したり、さらなるキャンペーンに組み込んだりします。
Amateraのようなスティーラーが危険なのは、派手なランサムウェアのような混乱を引き起こすからではありません。静かで、音もなく行われる窃取こそが危険なのです。被害者は、何かおかしいという目に見える兆候がないまま、何日も偽のゲームをプレイし続ける可能性があります。その間に、ログイン認証情報やウォレットデータはすでに他人の手に渡っているのです。不正なログインや資金が引き出されたアカウントが現れる頃には、マルウェアはすでにその役割を終えて去っていることがほとんどです。
マルウェアが実行された後、VPNでは保護できない理由
多くのゲーマーが誤解している点を明確にしておく価値があります。VPNはアンチウイルスではなく、この種の感染を阻止することはできません。VPNはインターネットトラフィックを暗号化し、IPアドレスを隠します。これはプライバシー保護、地域ブロックの回避、公共Wi-Fiでの露出低減には確かに役立ちます。しかし、いったん悪意のあるファイルを自発的にダウンロードして実行してしまったら、それらの機能はすべて意味をなしません。マルウェアはデバイス上でローカルに実行され、保存されたパスワードやファイルをローカルで読み取り、盗んだ情報を流出させる準備ができた時点でのみネットワークに接触します。その時点では、VPNは流出データを転送中に暗号化するだけで、窃取そのものを防ぐことはできません。
この区別は、遅延の低減や地域ロックされたコンテンツへのアクセスといった正当な理由で既にVPNを使用しているゲーマーにとっても重要です。特定のゲームのためのオプションを調べている場合、Best VPN for Robloxのようなガイドは接続品質やブロック解除に役立ちますが、それは認証情報を盗むマルウェアから身を守ることとは別の判断です。この二つの問題には異なるツールが必要です。ネットワークレベルのプライバシーにはVPN、マルウェアに対しては安全なダウンロード習慣とエンドポイントセキュリティが必要です。
認証情報を盗むマルウェアを回避するためのゲーマー向け安全ダウンロード習慣
このキャンペーンはプレイヤーを騙してファイルを実行させることに依存しているため、最も強力な防御は技術的なものではなく、行動に基づくものです。いくつかの習慣が大いに役立ちます。
- ゲームは公式ストアフロントまたは開発者の確認済みウェブサイトからのみダウンロードし、Discordサーバーやフォーラムの投稿、「ゲームを試してみて」という迷惑DMで共有されるリンクには懐疑的になること。
- 特にRen'Pyのような、通常は別途ビルドツールが必要だとは思われないゲームエンジンと同梱された実行ファイルについては、実行前にファイルのプロパティとデジタル署名を確認すること。
- アンチウイルスとエンドポイント保護を有効かつ最新の状態に保つこと。配送方法が新しくても、既知のスティーラーシグネチャを検出できる可能性があります。
- 通常と異なる権限を要求したり、予期しないバックグラウンドプロセスを引き起こすゲームに警戒すること。特に、自分でインストールした覚えのないMSBuildや類似の開発ツールを呼び出すものが該当します。
- 各アカウントに固有の強力なパスワードを、ブラウザに保存するのではなく、評判の良いパスワードマネージャーに保管すること。これにより、一度のスティーラー感染ですべてのアカウントが解錠されるのを防げます。
あなたにとっての意味
ここで説明した偽ゲームマルウェアスティーラーのキャンペーンは、ゲームエンジン、ビルドユーティリティ、ブロックチェーンといった使い慣れたツールへの信頼が、防御側が脅威を探す方法を理解している攻撃者によって武器化されうることを思い出させてくれます。ゲーマーがパニックになる必要はありませんが、見知らぬ人からのメール添付ファイルと同様の警戒心をもって、非公式なダウンロードを扱う必要があります。
最終的なまとめ
ゲームダウンロードは検証済みのソースに限定し、セキュリティソフトウェアを最新の状態に保ち、VPNは接続を保護するものであり、デバイスを保護するものではないことを覚えておいてください。もし何かが見慣れないリンクからインストーラーを実行するよう求めてきたら、クリックする前に立ち止まって確認してください。このたった一つの習慣が、どのセキュリティソフトウェア単体よりも、この種のキャンペーンに対して効果的なのです。




