В игровых сообществах активно распространяется вредоносная кампания. Она маскируется под популярный скриптовый исполнитель Xeno для Roblox. Вместо обещанного чита пользователи получают многоступенчатую программу-трояна. Программа способна красть пароли, следить за действиями владельца компьютера и давать злоумышленникам полный контроль над системой. Кампания особенно опасна для детей и подростков. Они ищут читы для Roblox и могут установить вредоносное ПО на семейные компьютеры. На таких устройствах часто хранятся финансовые данные и личные переписки.
Описание
По данным Bitdefender, фальшивый чит рекламируется через игровые форумы и Discord-сообщества. Злоумышленники либо самостоятельно размещают ссылки на загрузку, либо используют скомпрометированные аккаунты доверенных участников сообщества. Чтобы придать файлам видимость подлинности, авторы копируют структуру каталогов настоящего Xeno. Они повторяют названия папок и включают в состав пакета некоторые легитимные скрипты. Кроме того, в пакет входят небольшие файлы-заглушки, заполненные случайными данными. Внешне такой дистрибутив неотличим от оригинала.
Вредоносная программа тщательно маскируется под системные компоненты Windows. Ее файлы получают имена, схожие с библиотеками операционной системы. Они размещаются в папке, связанной с игровой панелью Xbox Game Bar. Такой подход позволяет обходить антивирусные фильтры. Он также не привлекает внимание пользователя при просмотре содержимого диска.
Первый этап заражения начинается после запуска файла, который выглядит как основной компонент Xeno. Троян проверяет, установлена ли на компьютере среда выполнения Java. При необходимости он скрытно доставляет ее. Затем управление передается следующему звену цепочки. Это звено связывается с сервером управления. На этом этапе вредоносная программа проверяет, не запущена ли она в изолированной среде для анализа вредоносного ПО. Если такие признаки обнаруживаются, работа немедленно прекращается. Следовательно, авторы стараются защитить свои разработки от изучения специалистами.
Финальная стадия представляет собой троян, сочетающий функции похитителя данных и инструмента удаленного администрирования. Он извлекает сохраненные в браузерах пароли и данные для входа. Троян получает доступ к аккаунтам Discord, Roblox и Minecraft. Он также крадет данные криптовалютных кошельков и платежную информацию. Помимо этого, программа записывает нажатия клавиш, делает снимки экрана и включает веб-камеру. Она может транслировать изображение с рабочего стола в реальном времени.
В число поддерживаемых браузеров входят Chrome, Edge, Opera, Opera GX, Vivaldi и Brave. Для Discord предусмотрен отдельный модуль. Этот модуль извлекает сохраненные данные входа и информацию о привязанных методах оплаты. Аналогичным образом обрабатываются аккаунты Roblox и Minecraft. При этом для Minecraft поддерживаются несколько сторонних лаунчеров. Собранные данные отправляются на сервер управления. Злоумышленники используют их для входа в учетные записи и дальнейших атак.
Особую тревогу вызывает способность трояна атаковать криптовалютный кошелек Exodus. Вредоносное ПО модифицирует файлы установленного приложения. Оно перехватывает чувствительные данные во время работы кошелька. Такой подход отличается от обычных похитителей данных. Обычные стилеры ищут статические файлы с ключами. В этом случае происходит активное вмешательство в работу легитимного приложения. Это указывает на высокий уровень подготовки авторов вредоносной программы.
Для закрепления в системе троян добавляет себя в автозагрузку Windows. Он использует имя, маскирующееся под процесс калибровки дисплея. Благодаря этому троян запускается при каждом включении компьютера. Кроме того, программа умеет обновлять собственные компоненты. С сервера управления приходит новая версия файла. Она заменяет старую и снова запускается. Такая функция позволяет операторам оперативно менять функциональность трояна. Это также помогает избегать обнаружения антивирусами.
Злоумышленники могут отправлять трояну различные команды. Среди них - выполнение действий через командную строку, операции с файлами и запуск интерактивного режима работы. Операции с файлами включают скачивание, загрузку и переименование. В сочетании с функцией удаленного доступа это дает операторам практически неограниченные возможности. Они могут похитить данные или нанести необратимый ущерб. Например, уничтожить файлы или использовать систему для других атак.
Исследователи отмечают, что кампания активно развивается. Ранее подобную активность документировали под именем Powercat. Однако теперь обнаружены новые серверы управления и расширенный функционал. Число заражений растет. Резкий всплеск пришелся на вторую половину марта. С тех пор уровень заражений остается стабильно высоким. Это указывает на постоянный интерес операторов к данной схеме.
Для защиты от подобных угроз необходимо сочетать технические меры с осторожным поведением в сети. Стоит использовать актуальные антивирусные решения. Нужно включать многофакторную аутентификацию для игровых и финансовых сервисов. Также важно ограничивать запуск непроверенных программ. Кроме того, следует объяснить детям, что скачивание читов и модификаций из сомнительных источников опасно. Многие дети используют общие домашние устройства. Поэтому риск затрагивает всю семью.
Самый действенный способ избежать атак - отказаться от неофициальных исполнителей скриптов и других инструментов, обещающих обход защиты игр. Такие программы распространяются без проверки и часто содержат вредоносный код. Обсуждение распространенных игровых схем мошенничества с младшими пользователями снижает риск случайной установки вредоносного ПО. Это также способствует формированию безопасных привычек в цифровой среде.
Индикаторы компрометации
Domain
- ce953a0eb08246617b7f849486c4b26a7af37e9d2e8f0e13b3ae1bf0da8a70a.xyz
URL
- https://solthere.net/api/v1/redeem
- https://solthere.net/justacoolkat10
MD5
- 0aadd62b535e683a5a2fe31fde546d07
- 0d03faf1764297c908158da77c8ffcae
- 163c8d117ef5a4e4e9c3e92a726af0eb
- 1a462c76efc4e73725b9e95c4a00fddb
- 26a94168fa25af0bcb46a18ede50af86
- 2ead73ed62f1c2beb9043ce92e774e0b
- 4bdaf7792e908f163ebef137854c571d
- 7b96170259a376ea79411c5713beb396
- 9699bd6a448d0662a1e9e353223263b6
- 9930036e8f787674db39094e21413e77
- d123dbb5c5980bfeb22586197d2cc403