Поддельные образы GTA6 распространяют четыре семейства вредоносного ПО и уничтожают файлы жертв

Поддельные образы GTA6 распространяют четыре семейства вредоносного ПО и уничтожают файлы жертв

В поисковой выдаче, на игровых форумах, в соцсетях и на торрент-трекерах распространяют образы якобы утёкшей копии Grand Theft Auto VI. Вес файлов превышает 100 ГБ, поэтому загрузка выглядит как полноценная современная игра. Правдоподобность поддерживают искусственно: большую часть объёма занимает мусорный код, не несущий никакой функции. Внутри образа лежит установщик, который разворачивает сразу несколько вредоносных программ. Рассчитывают злоумышленники на фанатов серии, готовых скачать утечку раньше официального релиза, и на сотрудников, открывающих такие файлы на рабочих ноутбуках.

Описание

Ждать новую часть серии игроки готовы годами, и этим давно пользуются атакующие. По подсчётам Kaspersky, с июля 2022 по июль 2023 года зафиксировано больше четырёх миллионов попыток загрузить почти 31 тысячу файлов, замаскированных под игры, моды и читы. Пострадали около 193 тысяч пользователей по всему миру. Чаще всего попадались программы-загрузчики, следом шли рекламное ПО и трояны. Под игровыми предлогами распространяли и похитителей информации: RedLine Stealer и Lumma Stealer прятали в файлах, выдаваемых за взломанные игры, а рекламировали их на скомпрометированных YouTube-каналах. В 2023 году кампания Fractureiser заразила моды и расширения для Minecraft, размещённые на крупных площадках. Тогда вредоносная программа крала учётные данные браузеров, Discord, Microsoft и самой Minecraft, подменяла адреса криптовалютных кошельков и внедрялась в другие игровые файлы. В декабре 2023 года пострадал неофициальный релиз в Steam: подменённая сборка на час заменила легитимную, а пользователи получили похититель информации Epsilon. Пиратство здесь не единственный сценарий. Заражённые моды и скомпрометированные проекты сообществ дают тот же результат.

Заражение начинается с того, что пользователь монтирует образ и запускает установщик. Установщик общается на русском и сообщает, что лицензия на игру отсутствует: якобы утёкшая копия не может работать корректно. Жертве предлагают написать на указанный адрес и запросить обновлённую версию взлома. Предупреждение оказывается частью обмана. По данным PolySwarm, после установки скрипт намеренно выводит то самое сообщение об отсутствии лицензии, и у человека появляется объяснение, почему игра не запускается. Одновременно во временной папке распаковываются исполняемые файлы и скрипты с именами, похожими на компоненты игры, Steam или Windows. Один из них открывает браузер и проверяет доступ в интернет, прежде чем продолжить установку.

Затем начинается развёртывание полезной нагрузки. Несколько копий NJRAT, программы удалённого доступа, дают атакующим полный контроль над машиной: командную строку, перехват нажатий клавиш, съёмку с веб-камеры, чтение паролей браузера, загрузку и скачивание файлов, работу с реестром и процессами, снимки экрана, сбор данных о криптовалютных кошельках. Для связи используются зарубежные облачные серверы и сервис туннелирования. Второй компонент, DCRAT, приходит с ещё одним исполняемым файлом и устанавливается под случайным именем в системную папку пользователя по умолчанию. Он умеет снимать экран, управлять мышью, читать буфер обмена и реестр, а также подменяет системный файл, отвечающий за сопоставление сетевых адресов, чтобы заблокировать отправку телеметрии и обращений к антивирусным сервисам.

Третий компонент, Mercurial Grabber, устанавливается с правами администратора и собирает данные, связанные с играми: сессии Minecraft, файлы Roblox Studio, токены Discord, пароли и куки Chrome, сведения о системе, IP-адрес и геолокацию, ключи активации Windows, а также снимки экрана. Собранное отправляется наружу через специальную ссылку в Discord. Интерес к игровым аккаунтам здесь не случаен: для владельца такой учётной записи кража внутриигрового имущества и платных подписок ощущается не менее болезненно, чем утечка корпоративных данных.

Самым разрушительным элементом оказался вариант программы-вымогателя Chaos. Вопреки обычной логике вымогательства, он работает как средство уничтожения информации. Функции запускаются только при наличии прав администратора. Сначала программа отключает средства восстановления системы, удаляет теневые копии диска и меняет настройки загрузки так, чтобы система игнорировала сбои запуска. Файлы размером до 200 МБ шифруются, остальные перезаписываются случайными данными, и вернуть их уже невозможно. Первыми обрабатываются несистемные диски, затем пользовательские каталоги, общие папки и облачные хранилища. В конце остаётся текстовый файл с требованием выкупа, но механизма оплаты или восстановления не предусмотрено.

Отдельного внимания заслуживает география. Установщик говорит с пользователем по-русски, а вместе с вредоносным набором на машину попадает браузер Yandex, популярный в России и Восточной Европе. Строить на этом окончательные выводы нельзя: распространение через поиск, соцсети, форумы и торренты выходит далеко за пределы одного региона.

Практический смысл истории в том, что одна установка приносит сразу несколько угроз: удалённый доступ, кражу паролей и игровых сессий, собственную инфраструктуру управления и безвозвратное уничтожение файлов. Защита, построенная на поиске одного имени файла или одной сигнатуры, здесь не сработает. Специалистам по защите нужна видимость всего пакета и его отдельных частей. Именно на это рассчитана краудсорсинговая платформа PolySwarm: подозрительные файлы и адреса проверяют десятки независимых движков, и команда получает более полную картину, чем при использовании одного антивируса. Обычным пользователям достаточно простого правила: не запускать образы и установщики из неофициальных источников, даже если размер файла совпадает с ожидаемым.

Индикаторы компрометации

SHA256

  • 118ef74ca62cd5a122154bf3eb14e0d2b16a685a7c7aaede85e62b10096222cf
  • 3ff31781fee2a0ae1e7187b4fe60b80f218d06d1434771c190f08442d3e60bc1
  • 43ed19c70200580f95cd31098df1217ce0305adc83e7950f00a48e9451f9192e
  • a8c60f952c9d7a73652877074ac4aba940e414c1518a4b1406d8ccf836d24964
  • aa2075698965c994c60203ab8b2f99f77c01add721a60258f3d2fa20a4787ac7
  • b82c7f077bcc4ee0714ebe35c5467790897b1f6f02283888ad5f0af07d4ba1ed
  • dc74dd29df38d259a4bbd0c60c0717a74ee8c35f5b1339d52c67fff5f8a5348f
  • e84826ff4599afa4767ebfa4eec90df0e1a0da991961d28bf23afe2ff19c1c5c
  • f2a06bbfcfa3a06b9016c1f43c02b8d1f9216ef80fd29d99a519e03b4a444b92

Комментарии: 0