Ретро-игровое сообщество столкнулось с новой угрозой: мошенники размещают на GitHub поддельные проекты, выдаваемые за инструменты и плагины для игровых консолей. Жертвой такой схемы могут стать владельцы любой ретро-платформы с активным моддерским движением, но особенно уязвимы поклонники PlayStation Vita. Вместо обещанного аудиоинструмента пользователь получает вредоносное ПО, предназначенное для кражи данных с компьютера.
Описание
Один из недавних примеров - репозиторий EQVita. Проект выглядит как типичный плагин для Vita с продуманным README (файлом документации), кнопкой загрузки, скриншотами и аккуратным оформлением. Однако архив EQ_Vita_v1.3.zip не содержит ничего, что связано с консолью. Внутри находятся три файла для Windows: Launch.bat, luajit.exe и x64.txt. Особенность в том, что программа luajit.exe является легитимной утилитой для выполнения скриптов. Пакетный файл Launch.bat просто запускает её и указывает ей открыть x64.txt. Файл с расширением .txt на самом деле не текст - это скрытый скрипт, который исполняется LuaJIT. Выбор расширения .txt сделан намеренно, чтобы файл выглядел безобидно. По сути, в архиве нет ничего опасного на первый взгляд: полезная нагрузка спрятана за маскировкой.
При запуске скрипт сначала определяет географическое расположение компьютера, затем связывается с удалённым сервером, используя запутанную строку адреса. Сервер передаёт команды и может загрузить следующую стадию вредоноса. Такое поведение характерно для загрузчика - программы, которая получает с сервера инструкции и доставляет на компьютер дополнительное вредоносное ПО. В данной кампании этим дополнительным ПО обычно оказывается стилер - разновидность вредоноса, которая ищет и похищает криптовалютные кошельки, сохранённые пароли браузеров и одноразовые коды двухфакторной аутентификации.
Аналитики Malwarebytes зафиксировали, что подобная методика уже используется в других атаках. Другие исследователи наблюдали поддельные репозитории GitHub с AI-сгенерированными описаниями, которые распространяют вредонос SmartLoader, а затем стилеры типа Lumma Stealer. Архив EQVita повторяет ту же схему, только приспособленную для ретро-геймеров. Сравнение версий также вводит в заблуждение: настоящий проект EQVita имеет версию 1.10, а поддельный - 1.3. На первый взгляд 1.3 кажется более новой, но в нумерации софта 1.10 идёт после 1.9, так что реальный плагин актуальнее. Мошенники просто выбрали число, которое выглядит современно.
Почему мишенью стало сообщество Vita
Для стороннего наблюдателя PlayStation Vita может казаться забытой консолью, но для многотысячного сообщества моддеров она остаётся востребованной. Sony прекратила производство Vita в 2019 году, однако фанаты продолжают писать для неё кастомные прошивки, эмуляторы, файловые менеджеры и плагины. Модифицированная Vita способна эмулировать PSP и старые консоли вроде SNES, Game Boy Advance и Sega Genesis, превращаясь в универсальную ретро-машину. В 2026 году сцена жива: есть активные разработчики и даже конкурсы домашнего софта с денежными призами.
Спрос на Vita растёт. Поскольку новые устройства не выпускаются, работающие консоли стали коллекционным товаром, цены на вторичном рынке за последний год увеличились, особенно на раннюю OLED-модель с наиболее удобной для моддинга прошивкой. Всё больше людей покупают Vita специально для модификации, а значит, ищут плагины и инструменты для установки. Этот энтузиазм и эксплуатируют злоумышленники. Пользователи привыкли скачивать файлы с GitHub, помещать их в папки и запускать. Вся хобби-среда держится на доверии к коду отдельных разработчиков. Поддельный "плагин для Vita" - простой способ заставить кого-то запустить то, что в обычной ситуации он бы не тронул.
Как отличить подделку и защититься
Большинство подлинных плагинов для Vita устанавливаются непосредственно на консоль с помощью инструментов вроде VitaShell или Autoplugin и имеют расширения .skprx или .vpk. Некоторые легитимные программы - установщики, утилиты для передачи файлов, сборочные инструменты - работают на ПК, поэтому наличие .exe или .bat ещё не повод для паники. Ключевое - проверить, насколько этот инструмент известен и рекомендован доверенными источниками сообщества. Если плагин полагается на .bat-файл, который запускает скрытую программу, это тревожный сигнал.
Поддельные репозитории часто используют AI-сгенерированный текст, похожий на маркетинговую рекламу: обилие эмодзи, дружелюбные фразы и крупная кнопка "Скачать". Реальные README написаны для разработчиков и содержат техническую документацию. Стоит придерживаться проверенных вики-страниц, списков доверенных инструментов и рекомендаций от авторитетных участников сцены. Дополнительный слой защиты - использование расширений браузера, блокирующих известные вредоносные страницы и загрузки.
Если вы уже скачали и запустили архив EQ_Vita_v1.3.zip, компьютер следует считать скомпрометированным. Необходимо выполнить полное сканирование антивирусом с актуальными базами. Поскольку кампания доставляет стилеры, важно сменить все важные пароли с другого чистого устройства и проверить аккаунты на наличие несанкционированных входов. Если на компьютере хранилась криптовалюта, стоит переместить средства, используя другое устройство, и сменить сид-фразы. Также нужно проверить настройки двухфакторной аутентификации, так как стилеры могут атаковать и их. После этого файлы следует удалить и сообщить о репозитории в GitHub для блокировки.
Почему схема срабатывает
Атака эффективна, потому что не выглядит как мошенничество. Репозиторий размещён на GitHub - площадке, которой пользователи доверяют. Вредонос доставляется через легитимный инструмент, а опасный компонент спрятан за безобидным расширением .txt. По отдельности эти приёмы не новы, но вместе они обходят быстрые проверки, которые обычно проводят люди.
Особую тревогу вызывает то, что жертвой становится сообщество ретро-геймеров, основанное на доверии и добровольном обмене. Каждый поддельный репозиторий, оставшийся незамеченным, подрывает репутацию подлинных проектов и усложняет жизнь разработчикам. Лучшая защита - та, что уже существует: вики с проверенными источниками, пользовательские отзывы и привычка перепроверять происхождение файла перед запуском. Сообщество, которое внимательно относится к таким деталям, остаётся в безопасности.
Индикаторы компрометации
IPv4
- 85.137.52.21
URLs
- https://github.com/Voistace/EQVita
- https://voistace.github.io