Cách thức hoạt động của chiến dịch game giả: Giải thích về RenPy Loader, MSBuild và EtherHiding
Các nhà nghiên cứu bảo mật tại Malwarebytes đã phát hiện một chiến dịch phần mềm độc hại ẩn sau thứ mà nhiều game thủ tin tưởng mà không cần suy nghĩ: một tựa game indie được xây dựng trên engine Ren'Py. Ren'Py là một công cụ hợp pháp, được sử dụng rộng rãi để tạo game phong cách tiểu thuyết trực quan, và chính vì thế nó trở thành lớp ngụy trang vô cùng thuyết phục. Kẻ tấn công đóng gói một trình tải, được đặt tên là RenPy Loader, bên trong các tệp game trông và hoạt động như một tựa game tải về bình thường.
Khi nạn nhân chạy game giả, trình tải âm thầm lạm dụng MSBuild, một công cụ phát triển hợp pháp của Microsoft vốn đã được cài sẵn trên nhiều máy Windows để biên dịch mã. Vì MSBuild là một thành phần Windows đã được ký và đáng tin cậy, các công cụ bảo mật ít có khả năng gắn cờ hoạt động chạy qua nó, khiến tải trọng độc hại thực thi với mức giám sát thấp hơn so với một tệp thực thi độc lập.
Chiến dịch cũng dựa vào một kỹ thuật có tên EtherHiding, nơi mã độc hoặc dữ liệu cấu hình được giấu bên trong các giao dịch blockchain hoặc hợp đồng thông minh. Thay vì lưu trữ chỉ thị trên một máy chủ có thể bị gỡ xuống hoặc đưa vào danh sách đen, kẻ tấn công có thể lấy lệnh từ hạ tầng phi tập trung – thứ khó bị phá vỡ hơn nhiều đối với những người phòng thủ. Việc liên kết một engine game đáng tin cậy, một công cụ build đáng tin cậy và kỹ thuật ẩn dựa trên blockchain lại với nhau chính là điều khiến chiến dịch này trở nên đáng chú ý: mỗi mảnh ghép riêng lẻ trông không có gì đặc biệt, nhưng cùng với nhau, chúng tạo thành một đường ống phân phối cho Amatera Stealer.
Những gì Amatera Stealer thực sự lấy đi từ thiết bị bị nhiễm
Amatera Stealer là tải trọng cuối cùng trong chuỗi này, và nhiệm vụ của nó rất đơn giản: thu thập mọi thứ có giá trị từ máy bị nhiễm. Loại phần mềm đánh cắp dạng này thường được thiết kế để lấy mật khẩu trình duyệt đã lưu, dữ liệu tự động điền, tệp ví tiền mã hóa, cookie phiên, và thông tin đăng nhập cho các tài khoản game, email hoặc mạng xã hội. Sau khi thu thập, dữ liệu đó được gửi về cho kẻ tấn công, kẻ có thể bán nó, sử dụng để chiếm đoạt tài khoản hoặc tích hợp vào các chiến dịch tiếp theo.
Điều khiến những phần mềm đánh cắp như Amatera trở nên nguy hiểm không phải là sự gián đoạn hào nhoáng kiểu ransomware, mà là hành vi đánh cắp âm thầm, lặng lẽ. Nạn nhân có thể tiếp tục chơi game giả trong nhiều ngày mà không có dấu hiệu rõ ràng nào cho thấy có điều bất thường, trong khi thông tin đăng nhập và dữ liệu ví đã nằm trong tay kẻ khác. Đến lúc các đăng nhập trái phép hoặc tài khoản bị rút sạch xuất hiện, phần mềm độc hại thường đã hoàn thành nhiệm vụ và biến mất.
Tại sao VPN không bảo vệ được bạn một khi phần mềm độc hại đã được thực thi
Cần làm rõ một điều mà nhiều game thủ hiểu sai: VPN không phải là phần mềm diệt virus và không thể ngăn chặn kiểu lây nhiễm này. VPN mã hóa lưu lượng internet và che địa chỉ IP của bạn, điều này thực sự hữu ích cho quyền riêng tư, vượt qua các hạn chế địa lý và giảm thiểu rủi ro trên Wi-Fi công cộng. Nhưng tất cả những điều đó đều vô nghĩa một khi bạn đã tự nguyện tải xuống và chạy một tệp độc hại. Phần mềm độc hại thực thi cục bộ trên thiết bị, đọc mật khẩu và tệp đã lưu một cách cục bộ, và chỉ chạm vào mạng khi sẵn sàng đánh cắp dữ liệu ra ngoài, lúc đó VPN chỉ mã hóa hành vi trộm cắp trên đường truyền thay vì ngăn chặn nó.
Sự phân biệt này quan trọng ngay cả với những game thủ vốn đã sử dụng VPN vì các lý do chính đáng, như giảm độ trễ hoặc truy cập nội dung bị khóa vùng. Nếu bạn đang tìm hiểu các lựa chọn cho một tựa game cụ thể, những tài nguyên như hướng dẫn VPN tốt nhất cho Roblox có thể giúp ích về chất lượng kết nối và khả năng mở khóa, nhưng đó là một quyết định riêng biệt với việc tự bảo vệ trước phần mềm độc hại đánh cắp thông tin đăng nhập. Hai vấn đề này đòi hỏi những công cụ khác nhau: VPN để bảo vệ quyền riêng tư ở cấp độ mạng, còn thói quen tải xuống an toàn và bảo mật điểm cuối dành cho phần mềm độc hại.
Thực hành tải xuống an toàn cho game thủ để tránh phần mềm độc hại đánh cắp thông tin đăng nhập
Vì chiến dịch này dựa vào việc lừa người chơi chạy một tệp, biện pháp phòng thủ mạnh nhất nằm ở hành vi, không phải kỹ thuật. Một vài thói quen sau sẽ giúp ích rất nhiều:
- Chỉ tải game từ các cửa hàng chính thức hoặc trang web đã xác minh của nhà phát triển, và hãy hoài nghi với các liên kết được chia sẻ trên máy chủ Discord, bài đăng trên diễn đàn hoặc tin nhắn trực tiếp không mong muốn bảo bạn "thử một game".
- Kiểm tra thuộc tính tệp và chữ ký số trước khi chạy các tệp thực thi lạ, đặc biệt là những tệp được đóng gói cùng engine game như Ren'Py mà bạn thường không nghĩ cần đến các công cụ build riêng biệt.
- Luôn bật và cập nhật phần mềm diệt virus cùng bảo vệ điểm cuối, vì nó có thể phát hiện chữ ký của những phần mềm đánh cắp đã biết ngay cả khi phương thức phân phối là mới.
- Cảnh giác với những game yêu cầu quyền bất thường hoặc kích hoạt các tiến trình nền không mong muốn, bao gồm mọi thứ gọi đến MSBuild hoặc các công cụ phát triển tương tự mà bạn không tự cài đặt.
- Sử dụng mật khẩu mạnh và duy nhất, được lưu trong một trình quản lý mật khẩu uy tín thay vì lưu trong trình duyệt, để một lần lây nhiễm phần mềm đánh cắp không thể mở khóa mọi tài khoản bạn sở hữu.
Điều này có ý nghĩa gì với bạn
Chiến dịch phần mềm độc hại đánh cắp qua game giả được mô tả ở đây là một lời nhắc nhở rằng niềm tin vào một công cụ quen thuộc, dù là engine game, tiện ích build hay blockchain, đều có thể bị vũ khí hóa bởi những kẻ tấn công am hiểu cách người phòng thủ tìm kiếm mối đe dọa. Game thủ không cần phải hoảng sợ, nhưng họ cần phải đối xử với các bản tải xuống không chính thức bằng sự thận trọng tương tự như khi mở tệp đính kèm email từ người lạ.
Những điểm chính cần ghi nhớ
Hãy bám sát các nguồn đã xác minh để tải game, luôn cập nhật phần mềm bảo mật, và nhớ rằng VPN bảo vệ kết nối của bạn, chứ không phải thiết bị. Nếu có thứ gì đó yêu cầu bạn chạy trình cài đặt từ một liên kết lạ, hãy dừng lại và xác minh trước khi nhấp. Chỉ riêng thói quen đó thôi đã hiệu quả hơn bất kỳ phần mềm bảo mật đơn lẻ nào trước những chiến dịch như thế này.




