Фальшивые читы для Meccha Chameleon распространяют стилер Remus: уже более 280 заражённых устройств

Stealer

В конце июня 2026 года злоумышленники начали массовую кампанию по распространению стилера данных Remus под видом читов для многопользовательской игры Meccha Chameleon. На момент публикации зафиксировано более 280 заражённых устройств по всему миру. Игра, проданная тиражом свыше десяти миллионов копий, привлекла внимание не только геймеров, но и киберпреступников, которые воспользовались высоким спросом на взломщики.

Описание

Схема атаки построена на подделке репозиториев на GitHub. Злоумышленники создают страницы с фальшивыми звёздами и инструкциями, якобы ведущими к скачиванию рабочего чита. В одном из таких репозиториев, набравшем 117 поддельных звёзд, пользователя перенаправляют на GitHub Pages, где лежит ZIP-архив. Архив содержит установщик на базе NSIS, а внутри него - приложение на платформе Electron. При запуске этого приложения выполняется скрипт-дроппер, написанный на JavaScript и обфусцированный.

Анализ показал, что дроппер сначала проверяет, запущен ли процесс с правами администратора. Если нет - он использует PowerShell для повторного запуска с повышенными привилегиями. Затем скрипт собирает информацию о системе: имя пользователя, версию операционной системы, данные о железе, а также делает скриншот рабочего стола через скрытое окно. Все эти данные отправляются в Telegram-чат злоумышленников. После этого дроппер несколькими способами отключает защиту Windows Defender - через VBS-скрипт, правку реестра и команды PowerShell. Только затем он загружает с удалённого сервера основную вредоносную нагрузку - файл загрузчика.

Загрузчик написан на Go и имеет цифровую подпись, самовольно сгенерированную с упоминанием университета Оберна (США). Эта подпись не несёт практического смысла, но может сбить с толку при беглой проверке. Загрузчик извлекает из своего тела зашифрованный стилер, декодирует его с помощью встроенного ключа, проверяет целостность PE-заголовка и вручную отображает вредоносную программу в памяти, обходя стандартные механизмы загрузки Windows. После этого управление передаётся стилеру Remus.

Сам стилер начинает с серии проверок на наличие средств анализа - песочниц, отладчиков, мониторов API. Он сверяет загруженные модули с чёрным списком, содержащим такие библиотеки, как sbiedll (песочница Sandboxie), vmcheck, Detours и другие. Если обнаружено подозрительное окружение, работа прекращается. Дополнительно стилер ищет в папке "Outlook Files" файл-ловушку honey@pot.com.pst - если он существует, программа также завершается, считая, что попала в аналитическую среду.

Для связи с управляющим сервером стилер использует протокол HTTP с подменой заголовка Host на microsoft.com. Все три зашифрованных домена C2-сервера хранятся в теле стилера и расшифровываются с помощью алгоритма ChaCha20. Если ни один из них не отвечает после пяти попыток, вредонос обращается к смарт-контракту в сети Ethereum, откуда получает дополнительный адрес. Это делает инфраструктуру устойчивой к блокировкам.

После регистрации на C2 стилер получает список задач. Он умеет собирать файлы по маске, извлекать данные из реестра, а также воровать информацию из браузеров на базе Chromium и Gecko (Firefox). Для Chrome-подобных браузеров стилер извлекает мастер-ключ из файла Local State, используя механизмы DPAPI или App-Bound Encryption. Если ключ защищён на уровне приложения, вредонос внедряет код в легитимный процесс браузера, чтобы снять защиту. В результате похищаются сохранённые пароли, куки, данные банковских карт и история посещений.

Дополнительно Remus целенаправленно атакует геймеров: он крадёт токены учётной записи Steam, извлекая их как из запущенного процесса steam.exe (через поиск JWT-токенов в памяти), так и из конфигурационных файлов с защитой DPAPI. Также похищаются файлы RobloxCookies.dat, что позволяет перехватить сессии в Roblox. Вся собранная информация - вместе со списком установленного ПО, активными процессами и содержимым буфера обмена - упаковывается, сжимается алгоритмом LZ4, шифруется и отправляется на C2.

Ещё одна функция стилера - удалённое выполнение произвольных команд и новой вредоносной нагрузки. Злоумышленник может отправить задание на запуск .exe, .dll, PowerShell-скрипта или произвольной команды. Поддерживается также загрузка и выполнение кода прямо в памяти, без записи на диск. Это позволяет разворачивать дополнительные программы-вымогатели или шпионские модули уже на скомпрометированных машинах.

Несмотря на то что кампания стартовала всего за несколько дней до обнаружения, масштаб заражения оказался значительным. Скриншоты, отправляемые дроппером, показывают, что многие жертвы активно искали читы для других игр и нередко скачивали дополнительные вредоносные программы из похожих поддельных репозиториев на GitHub. Пользователям рекомендуется загружать программное обеспечение только из официальных магазинов и проверять репутацию источников, а также не отключать антивирусную защиту по инструкциям из непроверенных видеоуроков.

Индикаторы компрометации

Domain

  • angect.xyz
  • fightwa.biz
  • myrtler.biz
  • radioi.xyz

SHA256

  • 3e599aa7984d6c425834c570b770095709ece37fe269a0f7545138cad9d5867a
  • 746302da25defeb897e49420eb3d79dfaed3139780a040b9535f63ca286da453
  • b3428116a33d00c1564a49eeb034c269563204d39ac99ad7eebcb1293023c0b2
  • d6e3b2919395f40c9fefc559a0fd6008086e712968618f0640f7308aeefeb1b9

Комментарии: 0