Троян Argamal: хентай-игры стали приманкой для установки программ-шпионов

remote access Trojan

Исследователи "Лаборатории Касперского" обнаружили новую вредоносную кампанию. Она нацелена на любителей игр для взрослых. Программу назвали Argamal. Она представляет собой троян удаленного доступа (RAT - класс вредоносных программ, дающих злоумышленникам полный контроль над устройством). Кампания развивается с 2024 года и уже заразила сотни пользователей по всему миру.

Описание

Злоумышленники распространяли заражённые версии игр через специализированные сайты. На них они размещали подборки со скриншотами и ссылками на скачивание. Кроме того, вредоносные архивы выкладывали на торрент-трекерах, включая AniRena. Архив с игрой содержал полностью работоспособные легитимные файлы. В него встроили модифицированную библиотеку FFmpeg (популярный фреймворк для работы с мультимедиа). Именно эта библиотека при запуске игры загружала вредоносный код из файла natives2_blob.bin.

При загрузке библиотеки исполнялся Base64-закодированный скрипт PowerShell (этап 1). Он проверял, не работает ли система в изолированной среде. Например, скрипт искал папку Sandboxie в Program Files. Если проверки проходили успешно, вредонос закреплялся в системе. Он использовал технику перехвата COM-объектов (COM hijacking - подмена записи реестра, отвечающей за загрузку DLL системы калибровки цвета Windows). Кроме того, скрипт создавал задачу в планировщике. Она запускалась через три дня и активировала второй скрипт (этап 2). Как сообщили специалисты "Лаборатории Касперского", этот скрипт загружал с GitHub зашифрованный файл zaesdl.dat. Он расшифровывал его с помощью алгоритма AES-CBC и помещал в системную папку. После этого скрипт удалял все следы своей активности.

Расшифрованная полезная нагрузка оказалась трояном удалённого доступа с широкими возможностями. Вредонос проверял список запущенных процессов на наличие антивирусных решений. В этот список входили продукты "Лаборатории Касперского", Avast, McAfee, BitDefender и ещё 36 вендоров. Для связи с командным сервером (C2 - центр управления) вредонос использовал домены asper1[.]freeddns[.]org и Winst0[.]kozow[.]com. Оба вели на IP-адрес 186.158.223.35. Троян отправлял UDP-пакеты на порт 57441. В них он передавал сведения о системе, времени работы и обнаруженных защитных решениях. В ответ сервер мог отдать команду на выполнение разных действий. Команды включали снятие скриншотов, запуск произвольных команд, управление мышью, архивацию файлов, удаление и загрузку данных. Троян мог даже перезагружать или выключать компьютер. Полный контроль над устройством позволял злоумышленникам красть любую информацию.

Помимо модификации FFmpeg, исследователи нашли другие способы доставки. В некоторых версиях главный вредоносный файл прятался в каталоге игры под именем libpython64.dat. Его загружала одна из легитимных библиотек, которую тоже патчили. Также злоумышленники выкладывали вредоносную DLL на игровом форуме под видом чита для игры.

По данным телеметрии, большинство жертв находятся в России, Бразилии, Германии и Вьетнаме. Анализ кода показал, что разработчик скриптов доставки, вероятно, говорит на испанском языке. В переменных и комментариях встречаются испанские слова. При этом полезная нагрузка игнорирует компьютеры с китайской локалью (zh-CN). Вероятно, это указывает на то, что злоумышленники используют разработки китайскоязычной группы. Однако авторы отчёта считают, что испаноязычный разработчик вряд ли связан с ней напрямую.

Кампания продолжает развиваться. Злоумышленники постоянно обновляют функциональность трояна. Они меняют инфраструктуру и добавляют новые возможности. Целью атак, вероятно, является кража учётных данных и другой конфиденциальной информации. Решения "Лаборатории Касперского" обнаруживают угрозу на ранних стадиях. Помогает поведенческий анализ и эвристические методы. Этот случай показывает, что даже безобидные на первый взгляд игры могут стать вектором для серьёзных кибератак. Пользователям стоит соблюдать осторожность при загрузке файлов из непроверенных источников.

Индикаторы компрометации

IPv4

  • 186.158.223.35

Domains

  • asper1.freeddns.org
  • country1.ignorelist.com
  • winst0.kozow.com

URLs

  • https://github.com/DnyP/files
  • https://github.com/gmz159/u
  • https://github.com/mgzv/p

SHA1

  • 02819d200d1424882af81cb504b3e8614b32397a
  • 1405a3c5e0aeb08012484134e16cdec4ab29b4a4
  • 17f8f8f34dfa737f36182fed7ff9e9814a114058
  • 2423a5bf0fa7cb9ec09211630a5488629499691b
  • 29f1d346a6e71774c7dad25b90f446b2974393df
  • 535f4337f261b6da20a3c614eb13270bed2d533a
  • 5f1f3689bcf23de1b280b5f35712946da0f7978f
  • 69331cfdac792dc79240e6a6bb6e803eabd70beb
  • 76253fb55aed707440e808ea78e7101318436b1c
  • 901cfa97b1baaf908fd4a02bb52d970f576c4193
  • 954722b0c9c678b1313d1f8b204e102842dc5889
  • 9803604ec45f31f9ef75bcca1e1310d8ac1fc3a6
  • ae4601a19d28332a3ec6ac31b385cdf53be53450
  • c2d9d48b3b10bd58cdf5df9463e3ffcd60533ff3
  • d2cb0d7a9ad2b5d4ea7c2da8aec62beb37cf36d6
  • dad26f61da7b8bccc78364411812be74c025b475
  • e05f1767c2a337910ed75e90288838d6d0541164
  • e815a9b418d09c2d4bcd074c2c0bc21406eeb22f
  • edce72f59e4c1d136cd1946af70d334c19df858d

Комментарии: 0