Як працює кампанія з підробленими іграми: RenPy Loader, MSBuild та EtherHiding
Дослідники безпеки з Malwarebytes виявили кампанію шкідливого ПЗ, яка ховається за тим, чому багато геймерів довіряють без вагань: інді-грою, створеною на рушії Ren'Py. Ren'Py — це легальний, широко використовуваний інструмент для створення ігор у жанрі візуальних новел, і саме тому він є такою переконливою маскою. Зловмисники вкладають завантажувач, названий RenPy Loader, у файли гри, які виглядають і поводяться як звичайна гра для завантаження.
Щойно жертва запускає підроблену гру, завантажувач тихо використовує MSBuild — легальний інструмент розробки Microsoft, який уже встановлений на багатьох комп’ютерах з Windows для компіляції коду. Оскільки MSBuild є довіреним підписаним компонентом Windows, засоби безпеки рідше позначають активність, яка через нього проходить, дозволяючи шкідливому навантаженню виконуватися з меншою увагою, ніж окремий виконуваний файл.
Кампанія також спирається на техніку під назвою EtherHiding, коли шкідливий код або конфігураційні дані ховаються всередині транзакцій блокчейну або смарт-контрактів. Замість того щоб розміщувати інструкції на сервері, який можна вимкнути або занести в чорний список, зловмисники можуть отримувати команди з децентралізованої інфраструктури, яку набагато важче порушити захисникам. Поєднання довіреного ігрового рушія, довіреного інструменту збірки та приховування на основі блокчейну — ось що робить цю кампанію примітною: кожна частина окремо виглядає звичайною, але разом вони утворюють конвеєр доставки для стилера Amatera.
Що насправді забирає Amatera Stealer із заражених пристроїв
Amatera Stealer — це кінцеве навантаження в цьому ланцюгу, і його завдання просте: зібрати все цінне з зараженої машини. Стилери такого типу зазвичай призначені для викрадення збережених паролів браузерів, даних автозаповнення, файлів криптовалютних гаманців, сеансових файлів cookie, а також облікових даних для ігрових, поштових або соціальних акаунтів. Після збору ці дані надсилаються зловмиснику, який може продати їх, використати для захоплення акаунтів або застосувати в подальших кампаніях.
Небезпека стилерів, таких як Amatera, полягає не в помітних порушеннях, як у випадку з програмами-вимагачами; вона в тихому, непомітному викраденні. Жертва може продовжувати грати в підроблену гру днями без жодних видимих ознак проблем, поки облікові дані для входу та дані гаманця вже перебувають у чужих руках. До того моменту, коли з’являються несанкціоновані входи або спустошені рахунки, шкідливе ПЗ часто вже виконує свою роботу і йде далі.
Чому VPN не захищає вас після виконання шкідливого ПЗ
Варто чітко пояснити те, що багато геймерів неправильно розуміють: VPN — це не антивірус, і він не може зупинити таке зараження. VPN шифрує ваш інтернет-трафік і маскує вашу IP-адресу, що справді корисно для конфіденційності, уникнення регіональних блокувань і зменшення ризиків у публічних мережах Wi-Fi. Але все це не має значення, якщо ви добровільно завантажили і запустили шкідливий файл. Шкідливе ПЗ виконується локально на вашому пристрої, зчитує ваші збережені паролі та файли локально, і торкається мережі лише тоді, коли готове вивести викрадене, і в цей момент VPN просто шифрує крадіжку під час передачі, а не запобігає їй.
Це розрізнення важливе навіть для геймерів, які вже використовують VPN з законних причин, наприклад для зменшення затримки або доступу до контенту з регіональними обмеженнями. Якщо ви досліджуєте варіанти для конкретної гри, такі ресурси, як посібник Найкращий VPN для Roblox, можуть допомогти з якістю з’єднання та розблокуванням, але це окреме рішення від захисту від шкідливого ПЗ, що викрадає облікові дані. Ці дві проблеми потребують різних інструментів: VPN для конфіденційності на рівні мережі, а також безпечні звички завантаження та захист кінцевих точок від шкідливого ПЗ.
Безпечні практики завантаження для геймерів, щоб уникнути шкідливого ПЗ, яке викрадає облікові дані
Оскільки ця кампанія покладається на обман гравців, змушуючи запускати файл, найсильніший захист є поведінковим, а не технічним. Кілька звичок мають велике значення:
- Завантажуйте ігри лише з офіційних магазинів або з перевіреного веб-сайту розробника, і скептично ставтеся до посилань, поширюваних на серверах Discord, у публікаціях на форумах або в небажаних особистих повідомленнях із проханням «спробувати гру».
- Перевіряйте властивості файлу та цифрові підписи перед запуском незнайомих виконуваних файлів, особливо тих, які постачаються з ігровим рушієм, як-от Ren'Py, де ви зазвичай не очікуєте необхідності окремих інструментів збірки.
- Тримайте антивірус та захист кінцевих точок активними та оновленими, оскільки вони можуть виявити відомі сигнатури стилерів, навіть коли метод доставки новий.
- Будьте обережні з іграми, які запитують незвичайні дозволи або запускають неочікувані фонові процеси, зокрема все, що викликає MSBuild або подібні інструменти розробки, які ви не встановлювали самостійно.
- Використовуйте унікальні, надійні паролі, що зберігаються в авторитетному менеджері паролів, а не збережені в браузері, щоб одне зараження стилером не могло відкрити доступ до кожного вашого акаунта.
Що це означає для вас
Кампанія з підробленими іграми та стилером, описана тут, є нагадуванням, що довіра до знайомого інструменту — чи то ігровий рушій, утиліта збірки чи блокчейн — може бути використана як зброя зловмисниками, які розуміють, як захисники шукають загрози. Геймерам не потрібно панікувати, але їм варто ставитися до неофіційних завантажень з такою ж обережністю, як до вкладень електронної пошти від незнайомців.
Підсумкові висновки
Користуйтеся лише перевіреними джерелами для завантаження ігор, оновлюйте захисне програмне забезпечення та пам’ятайте, що VPN захищає ваше з’єднання, а не ваш пристрій. Якщо щось просить вас запустити інсталятор із незнайомого посилання, зупиніться і перевірте, перш ніж натиснути. Ця єдина звичка є більш дієвою проти таких кампаній, ніж будь-який окремий засіб безпеки.




