Разведка
Похитители компьютерной информации теперь направляют свой Attention на фанатов старых игр, используя поддельные репозитории GitHub для распространения malware.
Поклонники ретро-игр должны быть осторожны с проектами GitHub, которые утверждают, что являются инструментами или плагинами для своих консолей. Злоумышленники могут замаскировать обычные компьютерные вредоносные программы в качестве домашнего программного обеспечения, и эта техника работает против любой ретро-платформы с активной сценой моддинга, а не только одним минусом
Malwarebytes Labs··8 мин чтения
Поклонники ретро-игр должны быть осторожны с проектами GitHub, которые утверждают, что являются инструментами или плагинами для своих консолей. Злоумышленники могут замаскировать обычное компьютерное вредоносное ПО как домашнее программное обеспечение, и эта техника работает против любой ретро-платформы с активной сценой моддинга, а не только одной консоли. Недавно мы рассмотрели один пример, нацеленный на владельцев PlayStation Vita: поддельный проект, который притворяется бесплатным аудиоинструментом, но на самом деле запускает вредоносное ПО Windows на вашем компьютере. Проект под названием EQVita выглядит как обычный домашний плагин. Он имеет отполированный README, кнопку загрузки, скриншоты и аккуратный макет. Но файл, который вы загружаете, не содержит ничего для Vita. Он содержит три файла Windows, и безвредный текстовый файл среди них на самом деле является скрытым скриптом, который незаметно подключается к серверу злоумышленника после его запуска. Это не одноразовый. Другие исследователи наблюдали, как злоумышленники использовали поддельные репозитории GitHub, одетые в описания, созданные ИИ, для распространения типа вредоносного ПО под названием SmartLoader, которое затем втягивает пароль и кражу кошелька, такое как Lumma Ste алер. Загрузка EQVita использует тот же метод, переупакованный, чтобы обратиться к поклонникам ретро-игр. Взгляните на сравнение ниже. Слева у нас фальшивый репозиторий GitHub, справа настоящий. В номере версии есть даже небольшой трюк. Настоящий EQVita находится на версии 1.10, в то время как подделка помечена 1.3. На первый взгляд, 1.3 может показаться более новым, но это не так. В программном обеспечении 1.10 приходит после 1,9, поэтому реальный проект является более современным. Подделка просто заимствует номер, который выглядит текущим. Если вы не пользуетесь ретро-консолями, PS Vita может не иметь для вас большого значения. Но для большого и активного сообщества это большое дело, и это делает его целью. Я признаю здесь мягкое пятно: я купил свою собственную Vita 1000 секундной стрелки около десяти лет назад, и она по-прежнему прекрасно работает. Время от времени он снимается с полки, в основном потому, что библиотека настолько глубока, что всегда есть к чему вернуться. Я явно не одинок. Несмотря на то, что Sony перестала создавать Vita несколько лет назад, поклонники сохранили ее, написав для нее собственное программное обеспечение: эмуляторы, файловые менеджеры и плагины. Модифицированная Vita может работать В сети активны развитые разработчики и даже домашние конкурсы с денежными призами. Это демонстрирует спрос, который отражается на цене. Поскольку с 2019 года не производились новые единицы, работающие Виты стали желанным retro-итемом, и цены на resale выросли по всем major marketplaces за последний год - особенно старый OLED-модель, по которому модернизируют firmware, поднялись наибольшее. Это означает, что все больше людей покупают Виту не для игры, а именно для модификации, что означает, что все больше людей ищут плагинов и инструментов для установки. Эта энтузиазм является точно тем, что эксплуататоры используют. Homebrew-использователи accustomed к загрузке файлов с GitHub, разложению их в папках и запуску. Весь хобби основан на доверии кода от индивидуальных разработчиков. Шпионы знают это, поэтому фейковый "Вит-плагин" - это легкий способ получить людей запустить что бы они обычно не делали. Как работает шантаж Скачанное сценарий EQ_Vita_v1.3.zip содержит три e файлы: Launch.bat luajit.exe x64.txt Вот умная часть. luajit.exe - это настоящая, безвредная программа, которая запускает сценарии. Файл пакета просто говорит ему открыть x64.txt. Несмотря на имя .txt, этот файл не является текстом — это скрытый скрипт, и LuaJIT запускает его. Назвать его .txt - это то, что делает его безвредным и легким для прокрутки. Исследователи обнаружили такую же настройку в кампании SmartLoader: единственным опасным файлом в загрузке является замаскированный скрипт, и все вокруг него законно. Поэтому ничто в загрузке не выглядит опасным само по себе. Нет очевидного установщика и страшного приложения — просто надежный инструмент, используемый для запуска чужого кода. Мы наблюдали за тем, что происходило, когда он бежал. Сначала сценарий проверял, где в мире находится компьютер. Затем он тихо связался с сервером в Интернете и отправил ему данные, используя веб-адрес, скремблированный в бессмысленную строку. Сервер ответил обратно. У аудиоплагина нет причин делать что-либо из этого. Вот как ведет себя вредоносный «загрузчик»: он звонит домой на сервер злоумышленника, чтобы получать инструкции и получать их xT часть вредоносного ПО. В этой кампании эта следующая часть обычно является кражей — вредоносным ПО, которое охотится за криптовалютными кошельками, сохраненными паролями браузера и кодами входа в систему. Malwarebytes блокирует эту угрозу, поэтому защищенные пользователи останавливаются до запуска файла. Как обнаружить поддельные плагины Most Vita устанавливаются на Vita, используя такие инструменты, как VitaShell или Autoplugin, и они приходят в виде файлов Vita (тип, заканчивающийся на .skprx или .vpk). Некоторые законные инструменты на сцене — инсталляторы, помощники по передаче файлов, инструменты для создания — работают на ПК, поэтому программа Windows не является автоматически плохой. Ключ должен проверить, прежде чем запустить его. Это хорошо известно? Он широко используется? Рекомендовано ли это надежными источниками сообщества или вы просто наткнулись на него в незнакомом хранилище? «Плагин», который тихо опирается на файл .bat для запуска скрытой программы, — это именно то, что эта проверка должна поймать. Несколько привычек помогают: сопоставить файл с устройством и проверить инструменты ПК. Большинство плагинов Vita — это файлы Vita, а не программы Windows. Некоторые законные инструменты работают на вашем компьютере, поэтому не паникуйте на .exe или .bat, но проверьте, что это не так хорошо известный, надежный инструмент перед его запуском. Остерегайтесь «Download Now». Real Homebrew READMEs написаны для пользователей, как и другие разработчики. В этой кампании поддельные репозитории опираются на текст, созданный ИИ, который, как правило, читается как маркетинг: тяжелый на эмодзи, дружелюбная фразировка и большая кнопка загрузки. Проект, который заставляет вас быстро нажимать, заслуживает второго взгляда. Придерживайтесь надежных источников. Созданные общественные центры и списки надежных источников существуют по определенной причине. Проверьте, прежде чем скачать. Добавьте еще один уровень защиты. Malwarebytes Browser Guard может помочь заблокировать известные вредоносные страницы и загрузки, прежде чем они достигнут вас. Если вы уже загрузили и запустили EQ Vita v1.3.zip, вы должны рассматривать компьютер как скомпрометированный. Вот что делать: Запустите полное сканирование вредоносных программ с помощью современного программного обеспечения безопасности. Поскольку эта кампания предоставляет вредоносное ПО для кражи информации, измените важные пароли с другого, чистого устройства и просмотрите свои учетные записи для несанкционированного входа в систему. Если вы храните какую-либо криптовалюту на этом компьютере, перемещайте свои средства, используя другую криптовалюту Очистите устройство и поверните ключи и семенные фразы. Проверьте настройки двухфакторной аутентификации (2FA), так как воры также могут нацеливаться на данные 2FA. Наконец, удалите три файла и сообщите о репозитории GitHub, чтобы его можно было удалить. Почему эта афера работает Это работает, потому что не выглядит как мошенничество. Он живет на GitHub, где пользователи домашних пивоваров уже доверяют. Он использует настоящий, безобидный инструмент для грязной работы. И он скрывает опасную часть внутри файла, который выглядит как простой текст. Ни один из этих трюков не является умным сам по себе, но вместе они проскальзывают мимо быстрых проверок, которые делают большинство людей. Что делает этот стоит отметить, так это то, куда он направлен. Ретро-сообщества работают по доброй воле — добровольцы, которые поддерживают старое оборудование, делятся своей работой бесплатно и ручаются за инструменты друг друга. То же доверие использует эта кампания, и каждый поддельный репозиторий, который проскальзывает, делает следующий подлинный проект немного сложнее доверять. Лучшей защитой является та, которая у этих сообществ уже есть: списки надежных источников, установленные вики и люди, которые тестируют вещи и отчитываются. V Недавние события в области кибербезопасности подчеркнули важность проверки источника файлов и критического мышления при работе с потенциально вредным контентом. Этот подход является ключевым фактором сохранения безопасности для всех участников в этой игре. Индикаторы компромисса (IOCs) представляют собой домены, связанные с GitHub и Voistace, IP-адрес 85.137.52.21 и C2-тип. Недавние сообщения о кибербезопасности подчеркивают важность отслеживания и устранения угроз. Cybersecurity-риски не должны распространяться за пределы заголовка новостей. Чтобы защитить свои устройства от malware, мы рекомендуем использовать Malwarebytes. — Источник: Malwarebytes Labs. Материал подготовлен редакцией CyberBlackmail.
