虚假游戏活动如何运作:RenPy Loader、MSBuild 与 EtherHiding 解析
Malwarebytes 的安全研究人员发现了一个恶意软件活动,它隐藏在玩家毫无戒备地信赖的东西背后:基于 Ren'Py 引擎构建的独立游戏。Ren'Py 是一款广泛使用的合法工具,用于制作视觉小说类游戏,正因如此,它才能成为极具欺骗性的伪装。攻击者在一个看似正常的可下载游戏中,打包了一个名为 RenPy Loader 的加载器。
受害者运行虚假游戏后,加载器便会悄悄滥用 MSBuild——一款许多 Windows 机器上都已安装的合法微软开发工具,用于编译代码。由于 MSBuild 是受信任且经过签名的 Windows 组件,安全工具不太可能标记通过它运行的活动,从而让恶意载荷得以执行,受到比独立可执行文件更少的审查。
该活动还利用了一项名为 EtherHiding 的技术,将恶意代码或配置数据隐藏在区块链交易或智能合约中。攻击者无需将指令托管在可能被关闭或列入黑名单的服务器上,而是可以从去中心化的基础设施中拉取命令,这让防御者更难破坏。将受信任的游戏引擎、受信任的构建工具和基于区块链的隐藏手段串联起来,正是此次活动的显著之处:每一环单独看都毫不起眼,但组合起来就形成了一条 Amatera Stealer 的投放管道。
Amatera Stealer 会从感染设备中窃取哪些数据
Amatera Stealer 是这条攻击链中的最终载荷,它的任务很明确:从受感染机器上窃取一切有价值的东西。此类窃密木马通常旨在抓取已保存的浏览器密码、自动填充数据、加密货币钱包文件、会话 Cookie,以及游戏、电子邮件或社交账户的凭据。一旦收集完毕,这些数据就会被发送回攻击者,他们可以将其出售、用于盗取账户,或投入后续的攻击活动。
像 Amatera 这样的窃密木马之所以危险,并非因为像勒索软件那样招摇的破坏,而是因为它悄然无声的盗窃。受害者可能连续几天玩着这个假游戏,完全看不到任何异常迹象,而登录凭据和钱包数据早已落入他人之手。等到出现未授权登录或账户被清空的情况时,恶意软件往往已经完成任务并离开了。
为什么执行恶意软件后 VPN 也无法保护你
有必要澄清一件很多玩家都会搞错的事:VPN 不是杀毒软件,它无法阻止此类感染。VPN 会加密你的网络流量并隐藏你的 IP 地址,这在保护隐私、绕开地区限制以及减少公共 Wi-Fi 风险方面确实有用。但一旦你自愿下载并运行了恶意文件,这一切都毫无意义。恶意软件在你的设备上本地执行,在本地读取你保存的密码和文件,只有当它准备将窃取的数据外传时才会接触网络,而那时 VPN 仅仅是将盗窃行为在传输过程中加密,而非阻止其发生。
这个区别对于那些出于正当理由(如降低延迟或访问地域锁定的内容)而使用 VPN 的游戏玩家来说同样重要。如果你正在针对某款特定游戏研究可选方案,像 《最佳 Roblox VPN》 指南这样的资源可以帮助提升连接质量和解锁内容,但这与保护自己免受凭据窃取类恶意软件的危害是两码事。这两个问题需要不同的工具:VPN 用于网络层面的隐私保护,而安全的下载习惯和终端安全防护则用于防范恶意软件。
避免凭据窃取类恶意软件的安全下载习惯
由于该活动依赖诱骗玩家运行文件,最有力的防御在于行为习惯,而非技术手段。几条习惯就能大有帮助:
- 只从官方商店或开发者的已验证网站下载游戏,并对在 Discord 服务器、论坛帖子或未经请求的私信中以“试玩一下这个游戏”为说辞分享的链接保持警惕。
- 运行陌生的可执行文件前,检查文件属性和数字签名,尤其是那些捆绑了像 Ren'Py 这类游戏引擎、而你通常不会预期需要独立构建工具的文件。
- 保持杀毒软件和终端防护处于运行和更新状态,因为即使攻击的传播方式新颖,它也能识别已知的窃密木马特征。
- 对要求异常权限或触发意料之外后台进程的游戏保持警觉,包括任何调用 MSBuild 或你未自行安装的类似开发工具的情况。
- 使用储存在信誉良好的密码管理器中的唯一强密码,而非保存在浏览器中,这样单次窃密木马感染就无法解锁你的所有账户。
这对你意味着什么
这里描述的虚假游戏恶意软件窃取活动提醒我们,对熟悉工具的信任——无论是游戏引擎、构建工具还是区块链——可能被了解防御者如何寻找威胁的攻击者所武器化。游戏玩家无需恐慌,但他们确实需要像对待陌生人发来的电子邮件附件一样,谨慎对待非官方下载。
最终要点
坚持从已验证的来源下载游戏,保持安全软件为最新,并记住:VPN 保护的是你的连接,而不是你的设备。如果有什么要求你通过一个陌生的链接运行安装程序,在点击之前先停下来核实一下。这个单一的习惯,在对抗此类攻击活动时,比任何单一的安全软件都更有效。




