Специалисты зафиксировали серию атак, использующих поддельные загрузки игр, модов, взломанного программного обеспечения и кряков. Вредоносная активность нацелена на пользователей, которые скачивают такие файлы с фишинговых сайтов, страниц на itch.io и файлообменников вроде Wormhole, GoFile, Google Drive и MEGA. После установки запускается многоэтапная цепочка заражения, злоупотребляющая легитимным движком Ren’Py, утилитой MSBuild и техникой EtherHiding, а завершается всё доставкой стилера Amatera.
Описание
Amatera представляет собой тип вредоносного ПО, предназначенного для кражи конфиденциальной информации. Инструмент извлекает пароли, данные криптовалютных кошельков, содержимое браузерных расширений, сообщения из мессенджеров и локальные файлы. Скомпрометированные учётные данные и сессионные токены позволяют злоумышленникам получать доступ к онлайн-аккаунтам жертвы.
Важно, что жертва видит на экране обычный установщик игры или программы, в то время как вредоносный код выполняется в фоне. Пользователь может заметить индикатор загрузки или процесс распаковки, но не заподозрит неладное, поскольку интерфейс имитирует легитимное приложение. Именно эта маскировка делает атаки особенно опасными.
RenPy Loader, также известный как RenEngine Loader, заслуживает отдельного внимания. Он использует Ren’Py - бесплатный движок с открытым исходным кодом для создания визуальных новелл и интерактивной художественной литературы. Движок позволяет интегрировать скрипты на Python, чем и воспользовались атакующие. Разместив вредоносный код внутри файлов, ассоциированных с играми, злоумышленники повышают доверие к загрузкам со стороны людей, которые ищут игры, моды или взломанное ПО.
Ранее уже наблюдались случаи злоупотребления легитимными средствами разработки, такими как Bun и Deno, для распространения вредоносного кода. RenPy Loader продолжает эту тенденцию: атакующие используют проверенные технологии, чтобы маскировать зловредную активность, усложнять цепочку заражения и затруднять обнаружение. В ходе различных кампаний через RenPy Loader распространялись также HijackLoader и Lumma Stealer, что говорит о вариативности финальной полезной нагрузки.
Технический анализ показывает, что инфекция начинается после открытия файла Setup.exe из скачанного архива. Первая стадия загрузчика извлекается из файла libwin32.rpa. Он расшифровывает конфигурацию (файл .GEg), содержащую пароль для архива и другие параметры. Затем выполняется проверка на наличие песочницы - при обнаружении изолированной среды загрузчик завершает работу. Если проверка пройдена, расшифровывается ZIP-архив, содержимое которого распаковывается во временную папку. Система также удаляет "Метку веб-происхождения" (Mark of the Web), записывая альтернативный поток данных ZoneId=0, что обходит механизмы защиты SmartScreen.
Далее запускается BAT-файл, который перезапускает себя в скрытой консоли через conhost.exe с флагом --headless. В нём устанавливается переменная MSBUILDENABLEALLPROPERTYFUNCTIONS=1, позволяющая выполнять методы .NET, такие как AppDomain.CurrentDomain.Load. Затем выполняется MSBuild.exe с проектом Nancy.csproj. Этот проект импортирует три дополнительных файла, в которых хранится разбитая на части DLL-библиотека. С помощью шестнадцатеричного декодирования и отражающей загрузки злоумышленники получают в память следующий этап - троянизированную версию легитимной библиотеки Nancy.
В отчёте компании Malwarebytes подробно описано, что эта библиотека содержит обфусцированный .NET-загрузчик с реализацией пользовательского байт-кода. Загрузчик расшифровывает строки из ресурсов с помощью многоключевого XOR, изменяет сетевые настройки (отключает проверку TLS-сертификатов, устанавливает системный прокси), выполняет действия по противодействию криминалистическому анализу и в итоге загружает следующую DLL - GollopDevest.
Именно GollopDevest применяет технику EtherHiding для обнаружения командно-контрольного сервера. Вместо хранения адреса C2 напрямую в коде вредоносной программы злоумышленники прячут его в данных публичного блокчейна. Запрос отправляется к Ethereum-узлу через JSON-RPC eth_call. После получения адреса сервера загружаются три дополнительные полезные нагрузки: два .NET-модуля (PavinWide для антианализа и ещё один GollopDevest) и C++ DLL под названием LanoseThrip, которая непосредственно расшифровывает и выполняет стилер Amatera.
Эти .NET-модули сильно обфусцированы: используются выравнивание потока управления, косвенные вызовы calli/ldftn, шифрование строк несколькими алгоритмами, мёртвый код и ложные строки. Анализ пока продолжается, но уже ясно, что атакующие применяют целый арсенал методов сокрытия.
Последствия для конечных пользователей могут быть серьёзными. Утеря паролей к аккаунтам, доступ к криптовалютным кошелькам, кража личных файлов - всё это приводит к финансовым потерям и компрометации онлайн-идентичности. Кроме того, если злоумышленники получат сессионные данные, они смогут выдавать себя за жертву в различных сервисах.
Защититься от подобных атак помогают простые меры предосторожности. Скачивать игры и программное обеспечение стоит только с официальных сайтов, проверенных магазинов приложений или известных платформ распространения. Особую осторожность следует проявлять в отношении взломанного ПО, неофициальных модов и бесплатных версий платных игр. Если ссылка на загрузку ведёт через несколько незнакомых сайтов или файлообменников, это явный признак риска. Перед запуском Setup.exe полезно проверить содержимое архива: необычные имена файлов, посторонние изображения или текстовые файлы, не соответствующие ожидаемому содержимому, - тревожный сигнал. Использование антивирусного ПО с функцией реального времени и своевременное обновление операционной системы и браузера также существенно снижают вероятность заражения.
Мошенники постоянно создают новые сайты и меняют страницы загрузок. Даже профессионально выглядящий установщик или знакомое имя файлообменного сервиса не гарантируют безопасность. Комбинация RenPy Loader, MSBuild и EtherHiding демонстрирует эволюцию методов обхода защиты, и пользователям игрового контента стоит быть особенно бдительными.
Индикаторы компрометации
IPv4
- 144.124.251.171
- 195.63.140.33
- 78.40.196.252
Domain
- againstmor.store
- analyticstrack-pzh.click
- citronemu.com
- cloud01y.cfd
- cloud05y.cfd
- downpro.net
- filemodo.xyz
- flingbase.net
- fullgames.digital
- getgamerfree.com
- host03q.cfd
- host82p.cfd
- login.orbitalframework.cc
- macisofile.sbs
- p03sil.cyou
- storage04x.cfd
- storage06x.cfd
- storage11x.cfd
- visitmama.blog
- visitmama.guru
- wimsedas.xyz
MD5
- 29203ca123d51b1b33505a0813d360df
- 2e116632248a7e1f8aa6bca92d9c1c90
- 681db529e402467a4b0567c82a350fc0
- 810f257542018be0fc62af542d13d012
- f8453efe408ce25b9484f872797e3d63