بدافزارهای سارق اطلاعات از طریق بازی‌ها و نرم‌افزارهای جعلی با RenPy Loader، MSBuild و EtherHiding پخش می‌شوند

Malwarebytes LabsUnited States3 دقیقه مطالعه۱۴۰۵/۰۵/۱۲ ساعت ۱۸:۳۰

تصویر مرتبط با خبر: Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding
تصویر مرتبط با خبر: Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding
خلاصه سریع

اصل خبر در چند خط

محققان کمپین‌های بدافزاری را کشف کردند که از دانلودهای جعلی بازی‌ها و نرم‌افزارها برای انتشار RenPy Loader استفاده می‌کنند. این لودر زنجیره آلودگی چندمرحلهای را آغاز می‌کند که از MSBuild و تکنیک EtherHiding برای مخفی‌سازی آدرس سرور C2 در بلاکچین بهره می‌برد. در نهایت، بدافزار Amatera Stealer را تحویل می‌دهد که اطلاعات حساس را از دستگاه آلوده می‌دزدد. قربانیان یک نصب‌کننده معمولی را می‌بینند، در حالی که بدافزار در پس‌زمینه اجرا می‌شود. RenPy Loader از موتور معتبر Ren’Py برای مخفی کردن کدهای مخرب استفاده می‌کند. این حمله از سرویس‌های به اشتراک‌گذاری فایل مانند Wormhole، GoFile، Google Drive و MEGA برای توزیع فایل‌های مخرب استفاده می‌کند.

متن خبر

شرح خبر

محققان Malwarebytes چندین کمپین بدافزاری را شناسایی کرده‌اند که از دانلودهای جعلی بازی‌ها، مودها، کرک‌ها و نرم‌افزارها برای انتشار RenPy Loader استفاده می‌کنند. این لودر پس از نصب، زنجیره آلودگی چندمرحلهای را آغاز می‌کند که از ابزار MSBuild و تکنیک EtherHiding برای مخفی‌سازی آدرس سرور فرماندهی و کنترل (C2) در بلاکچین عمومی بهره می‌برد. در نهایت، بدافزار Amatera Stealer را تحویل می‌دهد که قادر به سرقت اطلاعات حساس از مرورگرها، کیف‌پول‌های ارز دیجیتال، برنامه‌های پیام‌رسان و فایل‌های محلی است. قربانیان ممکن است یک نصب‌کننده معمولی را مشاهده کنند، در حالی که بدافزار در پس‌زمینه به صورت مخفیانه اجرا می‌شود. این حمله از موتور معتبر Ren’Py برای مخفی کردن کدهای مخرب استفاده می‌کند و زنجیره آلودگی را پیچیده‌تر می‌سازد. محققان کمپین‌های بدافزاری را کشف کردند که از دانلودهای جعلی بازی‌ها و نرم‌افزارها برای انتشار RenPy Loader استفاده می‌کنند. این لودر زنجیره آلودگی چندمرحلهای را آغاز می‌کند که از MSBuild و تکنیک EtherHiding برای مخفی‌سازی آدرس سرور C2 در بلاکچین بهره می‌برد. در نهایت، بدافزار Amatera Stealer را تحویل می‌دهد که اطلاعات حساس را از دستگاه آلوده می‌دزدد. قربانیان یک نصب‌کننده معمولی را می‌بینند، در حالی که بدافزار در پس‌زمینه اجرا می‌شود. RenPy Loader از موتور معتبر Ren’Py برای مخفی کردن کدهای مخرب استفاده می‌کند. این حمله از سرویس‌های به اشتراک‌گذاری فایل مانند Wormhole، GoFile، Google Drive و MEGA برای توزیع فایل‌های مخرب استفاده می‌کند. این حمله نشان می‌دهد که مهاجم از ابزارها و چارچوب‌های معتبر توسعه نرم‌افزار برای مخفی کردن فعالیت‌های مخرب استفاده می‌کند. استفاده از تکنیک EtherHiding برای مخفی‌سازی آدرس سرور C2 در بلاکچین، شناسایی و مختل کردن زیرساخت مهاجم را دشوارتر می‌سازد. علاوه بر این، بدافزار Amatera Stealer قادر به سرقت اطلاعات حساس از دستگاه‌های آلوده است که می‌تواند منجر به دسترسی غیرمجاز به حساب‌های آنلاین قربانیان شود. شرکت‌ها و سازمان‌ها ممکن است در معرض خطر سرقت اطلاعات حساس و دسترسی غیرمجاز به سیستم‌ها قرار بگیرند. کارمندانی که از نرم‌افزارهای کرک‌شده یا دانلودهای غیررسمی استفاده می‌کنند، می‌توانند دستگاه‌های سازمانی را آلوده کنند. این امر می‌تواند منجر به نشت داده‌ها، خسارات مالی و آسیب به شهرت سازمان شود. کاربران ایرانی که به دنبال دانلود بازی‌ها، مودها یا نرم‌افزارهای کرک‌شده هستند، ممکن است در معرض این حمله قرار بگیرند. استفاده از سرویس‌های به اشتراک‌گذاری فایل برای توزیع بدافزارها می‌تواند کاربران ایرانی را که از این سرویس‌ها استفاده می‌کنند، هدف قرار دهد. علاوه بر این، سرقت اطلاعات حساس می‌تواند برای کاربران ایرانی که از کیف‌پول‌های ارز دیجیتال استفاده می‌کنند، خطرناک باشد. این حمله نشان می‌دهد که مهاجم از تکنیک‌های پیشرفته برای مخفی‌سازی فعالیت‌های مخرب استفاده می‌کند. استفاده از بلاکچین برای مخفی‌سازی آدرس سرور C2 می‌تواند چالش‌های جدیدی برای قوانین و مقررات مربوط به امنیت سایبری ایجاد کند. علاوه بر این، استفاده از ابزارهای معتبر توسعه نرم‌افزار برای توزیع بدافزارها می‌تواند نیاز به قوانین سختگیرانه‌تر برای حفاظت از کاربران را افزایش دهد. این حمله می‌تواند تأثیرات جهانی داشته باشد، زیرا از سرویس‌های بین‌المللی به اشتراک‌گذاری فایل برای توزیع بدافزارها استفاده می‌کند. علاوه بر این، استفاده از بلاکچین برای مخفی‌سازی آدرس سرور C2 می‌تواند چالش‌های جدیدی برای همکاری‌های بین‌المللی در زمینه امنیت سایبری ایجاد کند. تحقیقات امنیتی توسط Malwarebytes Labs کمپین‌های بدافزاری جدید از RenPy Loader، MSBuild و EtherHiding برای سرقت اطلاعات حساس از طریق دانلودهای جعلی استفاده می‌کنند. جزئیات کامل را در Malwarebytes بخوانید.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان می‌دهد که مهاجم از ابزارها و چارچوب‌های معتبر توسعه نرم‌افزار برای مخفی کردن فعالیت‌های مخرب استفاده می‌کند. استفاده از تکنیک EtherHiding برای مخفی‌سازی آدرس سرور C2 در بلاکچین، شناسایی و مختل کردن زیرساخت مهاجم را دشوارتر می‌سازد. علاوه بر این، بدافزار Amatera Stealer قادر به سرقت اطلاعات حساس از دستگاه‌های آلوده است که می‌تواند منجر به دسترسی غیرمجاز به حساب‌های آنلاین قربانیان شود.

اثر کسب‌وکاری

شرکت‌ها و سازمان‌ها ممکن است در معرض خطر سرقت اطلاعات حساس و دسترسی غیرمجاز به سیستم‌ها قرار بگیرند. کارمندانی که از نرم‌افزارهای کرک‌شده یا دانلودهای غیررسمی استفاده می‌کنند، می‌توانند دستگاه‌های سازمانی را آلوده کنند. این امر می‌تواند منجر به نشت داده‌ها، خسارات مالی و آسیب به شهرت سازمان شود.

اثر احتمالی برای ایران

کاربران ایرانی که به دنبال دانلود بازی‌ها، مودها یا نرم‌افزارهای کرک‌شده هستند، ممکن است در معرض این حمله قرار بگیرند. استفاده از سرویس‌های به اشتراک‌گذاری فایل برای توزیع بدافزارها می‌تواند کاربران ایرانی را که از این سرویس‌ها استفاده می‌کنند، هدف قرار دهد. علاوه بر این، سرقت اطلاعات حساس می‌تواند برای کاربران ایرانی که از کیف‌پول‌های ارز دیجیتال استفاده می‌کنند، خطرناک باشد.

ارتباط با LegalTech

این حمله نشان می‌دهد که مهاجم از تکنیک‌های پیشرفته برای مخفی‌سازی فعالیت‌های مخرب استفاده می‌کند. استفاده از بلاکچین برای مخفی‌سازی آدرس سرور C2 می‌تواند چالش‌های جدیدی برای قوانین و مقررات مربوط به امنیت سایبری ایجاد کند. علاوه بر این، استفاده از ابزارهای معتبر توسعه نرم‌افزار برای توزیع بدافزارها می‌تواند نیاز به قوانین سختگیرانه‌تر برای حفاظت از کاربران را افزایش دهد.

زاویه رسانه/کشور منبع

تحقیقات امنیتی توسط Malwarebytes Labs

برچسب‌ها