Как работает кампания с фальшивыми играми: RenPy Loader, MSBuild и EtherHiding

Исследователи безопасности из Malwarebytes раскрыли вредоносную кампанию, которая прячется за тем, чему многие геймеры доверяют не задумываясь: инди-игра на движке Ren'Py. Ren'Py — это легитимный, широко используемый инструмент для создания игр в жанре визуальных новелл, именно поэтому он служит такой убедительной маскировкой. Злоумышленники упаковывают загрузчик, названный RenPy Loader, в файлы игры, которые выглядят и ведут себя как обычная загружаемая игра.

Как только жертва запускает фальшивую игру, загрузчик незаметно использует MSBuild — легитимный инструмент разработки Microsoft, который уже установлен на многих компьютерах с Windows для компиляции кода. Поскольку MSBuild является доверенным, подписанным компонентом Windows, средства защиты с меньшей вероятностью отметят активность, выполняемую через него, что позволяет вредоносной нагрузке исполняться с меньшим контролем, чем привлек бы отдельный исполняемый файл.

Кампания также опирается на технику, называемую EtherHiding, при которой вредоносный код или конфигурационные данные прячутся внутри транзакций блокчейна или смарт-контрактов. Вместо размещения инструкций на сервере, который можно отключить или внести в чёрный список, злоумышленники могут получать команды из децентрализованной инфраструктуры, которую защитникам гораздо сложнее нарушить. Объединение доверенного игрового движка, доверенного средства сборки и сокрытия на основе блокчейна — вот что делает эту кампанию примечательной: каждый элемент по отдельности выглядит непримечательным, но вместе они образуют конвейер доставки для стилера Amatera.

Что стилер Amatera на самом деле забирает с заражённых устройств

Amatera Stealer — это финальная полезная нагрузка в этой цепочке, и его задача проста: собрать всё ценное с заражённой машины. Стилеры такого типа обычно предназначены для кражи сохранённых паролей браузера, данных автозаполнения, файлов криптовалютных кошельков, сессионных cookie и учётных данных для игровых, почтовых или социальных аккаунтов. Собранные данные отправляются злоумышленнику, который может продать их, использовать для захвата аккаунтов или включить в дальнейшие кампании.

Опасность стилеров вроде Amatera не в показном нарушении работы по типу вымогателей, а в тихой, незаметной краже. Жертва может играть в фальшивую игру несколько дней, не видя никаких признаков проблемы, в то время как учётные данные и данные кошельков уже находятся в чужих руках. К моменту появления несанкционированных входов или опустошённых счетов вредоносное ПО часто уже сделало своё дело и ушло.

Почему VPN не защищает вас после запуска вредоносного ПО

Стоит прояснить кое-что, в чём многие геймеры ошибаются: VPN — это не антивирус, и он не может остановить такое заражение. VPN шифрует ваш интернет-трафик и маскирует IP-адрес, что действительно полезно для конфиденциальности, обхода региональных ограничений и снижения уязвимости в публичных сетях Wi-Fi. Но всё это не имеет значения, если вы добровольно скачали и запустили вредоносный файл. Вредоносное ПО выполняется локально на вашем устройстве, локально читает сохранённые пароли и файлы и обращается к сети только тогда, когда готово извлечь украденное, и в этот момент VPN лишь шифрует кражу при передаче, а не предотвращает её.

Это различие важно даже для геймеров, которые уже используют VPN по легитимным причинам, например, для снижения задержки или доступа к контенту с региональной привязкой. Если вы изучаете варианты для конкретной игры, такие ресурсы, как руководство Best VPN for Roblox, могут помочь с качеством соединения и разблокировкой, но это отдельное решение от защиты от вредоносного ПО, крадущего учётные данные. Эти две проблемы требуют разных инструментов: VPN для конфиденциальности на уровне сети, а безопасные привычки скачивания и защита конечных точек — для вредоносного ПО.

Безопасные практики скачивания для геймеров, чтобы избежать вредоносного ПО, крадущего учётные данные

Поскольку эта кампания основана на обмане игроков с целью запуска файла, самая сильная защита — поведенческая, а не техническая. Несколько привычек имеют большое значение:

  • Скачивайте игры только из официальных магазинов или с проверенного сайта разработчика и скептически относитесь к ссылкам, распространяемым на серверах Discord, в сообщениях на форумах или в нежелательных личных сообщениях с просьбой «попробовать игру».
  • Проверяйте свойства файла и цифровые подписи перед запуском незнакомых исполняемых файлов, особенно тех, которые поставляются с игровым движком вроде Ren'Py, где вы обычно не ожидаете необходимости в отдельных инструментах сборки.
  • Держите антивирус и защиту конечных точек активными и обновлёнными, так как они могут обнаруживать известные сигнатуры стилеров, даже если способ доставки новый.
  • Остерегайтесь игр, которые запрашивают необычные разрешения или запускают неожиданные фоновые процессы, включая всё, что вызывает MSBuild или подобные инструменты разработки, которые вы не устанавливали сами.
  • Используйте уникальные, надёжные пароли, хранящиеся в авторитетном менеджере паролей, а не сохранённые в браузере, чтобы единичная инфекция стилера не могла открыть все ваши аккаунты.

Что это значит для вас

Описанная здесь кампания вредоносного ПО с фальшивыми играми-стилерами служит напоминанием, что доверие к знакомому инструменту — будь то игровой движок, утилита сборки или блокчейн — может быть использовано злоумышленниками, которые понимают, как защитники ищут угрозы. Геймерам не нужно паниковать, но следует относиться к неофициальным загрузкам с той же осторожностью, что и к вложениям электронной почты от незнакомцев.

Итоговые выводы

Придерживайтесь проверенных источников для скачивания игр, поддерживайте защитное ПО в актуальном состоянии и помните, что VPN защищает ваше соединение, а не устройство. Если что-то предлагает вам запустить установщик с незнакомой ссылки, остановитесь и проверьте, прежде чем нажать. Эта единственная привычка более эффективна против подобных кампаний, чем любой отдельный инструмент безопасности.