假遊戲下載暗藏多階段惡意軟體 密碼與加密錢包面臨威脅
金色財經
虛假遊戲下載背後隱藏着一項多階段惡意軟體行動,該行動竊取密碼並清空加密貨幣錢包
網路犯罪分子正利用虛假遊戲下載,傳播今年出現的技術上最為複雜的資訊竊取器之一——這是一個多階段惡意軟體框架,它將合法的遊戲開發引擎轉化為傳播載體,濫用受信任的 Windows 組件來規避檢測,並從區塊鏈數據中獲取其命令基礎設施,以儘可能增加取締難度。 當受害者看到加載界面時,攻擊其實早已開始。
誘餌及受害者被鎖定的方式
該攻擊活動針對的是搜尋免費遊戲、模組、破解補丁及難覓軟體下載的用戶——在這些類別中,緊迫感、信任感以及對非官方分發渠道的期待相結合,使得用戶忽略警告信號的可能性顯著增加。
根據 Malwarebytes 向《網路安全新聞》提供的報告, 研究人員發現,該攻擊活動橫跨惡意下載網站、遊戲門戶和文件共享服務,通過重定向鏈將受害者輾轉於多個偽裝頁面之間,最終交付受感染的壓縮包。下載過程本身看似完全無害,甚至可能顯示出逼真的加載或安裝界面,而實際的感染過程卻在後台悄無聲息地進行。
一個四階段的感染鏈
此次攻擊的技術架構使其與更簡單的惡意軟體攻擊活動有所不同。 攻擊者並未直接投放有效載荷,而是構建了一個名為 RenPy Loader 的多階段框架,該框架將四個獨立組件串聯在一起,每個組件都旨在推進感染進程,同時在每個單獨階段將安全工具可見的痕跡降至最低。
當受害者從下載的壓縮包中打開 Setup.exe 時,感染便開始了。 RenPy Loader 濫用 RenPy(一種廣泛用於視覺小說和互動小說的開源引擎)將惡意 Python 內容隱藏在看似與遊戲相關的包中。 第一階段會檢查執行環境是否為分析沙箱,解密 ZIP 壓縮包,將其內容寫入一個隨機命名的臨時文件夾,並從解壓後的文件中移除 Windows 的「網路標記」保護——該標記是 Windows 對從網路下載的內容所添加的標記,會在執行時觸發安全警告。
隨後,它利用 forfiles.exe(一款合法的 Windows 文件管理工具)來運行一個批處理文件——使感染的下一階段看起來像是一次常規的安裝程序操作,而非可疑的進程鏈。
該批處理文件調用 MSBuild ——即微軟的合法軟體構建組件——來加載一個名為Nancy的篡改過的.NET庫。 Nancy 會解密額外數據、修改網路設置、執行反取證活動以增加感染後分析的難度,並啟動下一個隱藏組件。利用 MSBuild 作為執行載體是一種已知技術,可將惡意活動隱藏在受信任的 Windows 進程中,從而降低被安全工具檢測到的機率。
以下下載器, GollopDevest.dll,採用了一種名為「EtherHiding」的技術——從區塊鏈數據中獲取其命令與控制服務器地址,而非直接將其儲存在惡意軟體代碼中。 通過將命令基礎設施錨定在執法部門或安全研究人員無法關閉或修改的區塊鏈記錄上,營運者確保即使破壞了單個託管基礎設施,也不會中斷攻擊鏈。最後階段會解密並執行實際有效載荷:Amatera Stealer。
Amatera Stealer 竊取的內容
Amatera 的設計目的是收集可快速轉化為訪問權限或金錢的資訊。 其攻擊目標包括瀏覽器密碼、Cookie 和會話數據——這些資訊可讓攻擊者無需重新認證即可訪問服務,從而繞過與活躍會話(而非密碼本身)相關聯的多因素認證。 加密貨幣錢包應用和瀏覽器擴展程序是其直接牟取經濟利益的目標。即時通訊應用數據和本地文件則進一步完善了其收集範圍,將潛在危害從個人的經濟損失擴大到更廣泛的帳戶被盜和數據泄露。
有效載荷並非固定不變。 Malwarebytes 的研究人員發現,RenPy Loader 此前曾被用於在其他攻擊活動中傳播 HijackLoader 和 Lumma Stealer,這表明該框架作為一種靈活的傳播載體,其操作者可以根據攻擊活動的目標更換最終有效載荷。 唯一保持不變的是其分發架構——四階段鏈、濫用合法的 Windows 組件以及基於區塊鏈的命令基礎設施。
為何這種方法行之有效
該活動設計的多個要素協同作用,能夠突破大多數用戶和組織已部署的防禦措施。
利用合法的遊戲引擎作為包裝,使初始包看起來可信,且文件結構與真正的遊戲軟體相似。 移除「Web標記」可消除用戶嘗試運行下載內容時本應出現的操作系統級警告。 通過 MSBuild 和 forfiles.exe(這兩者都是具有合法用途的已簽名微軟組件)來路由執行,使得該流程鏈在監控可疑可執行文件的工具看來顯得正常。此外,將命令與控制基礎設施錨定到區塊鏈數據上,使得通過關閉服務器或封鎖域名來破壞該攻擊活動變得不再可行。
每項單獨的技術都是已知的。 這些技術組合在四個階段中依次部署,形成了一種分層的規避架構,其檢測和攔截難度遠高於任何單一組件所暗示的程度。
如何保護自己和您的組織
針對此次特定攻擊活動,最有效的防禦措施很簡單:僅從官方渠道、可信商店或來源明確的成熟平台下載遊戲和軟體。 無論着陸頁看起來多麼精緻,都應將破解版本、非官方模組以及通過重定向鏈或陌生文件共享頁面下載的內容視為高風險內容。
對於個人用戶而言,保持 Windows、瀏覽器和安全軟體的更新能提供有意義的保護層,在執行壓縮包中的任何文件前對其進行檢查同樣有效。 一個令人信服的安裝程序界面或看起來熟悉的託管域名,並不能證明下載是安全的。
對於組織而言,限制未經批準的軟體安裝,並監控異常的 MSBuild.exe、 Setup.exe 和 forfiles.exe 的異常活動——特別是在企業設備上安裝遊戲之後——可提供早期預警信號,應據此啟動調查而非置之不理。 可疑的壓縮包應保留以供取證分析,而非直接刪除;對於經確認已感染而暴露的任何帳戶,應立即重置密碼並撤銷其活動會話,以防止被盜的會話數據被用於訪問相關服務。
來源
Malwarebytes關於RenPy Loader和Amatera Stealer攻擊活動的威脅情報報告,已分享給《網路安全新聞》, 2026年7月。《EtherHiding區塊鏈命令與控制技術文檔》,《網路安全新聞》。《惡意軟體中濫用MSBuild的案例》,《網路安全新聞》報導。《惡意遊戲作弊包攻擊活動參考》,《網路安全新聞》。Lumma Stealer和HijackLoader在RenPy Loader之前的分發情況,Malwarebytes研究報告。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
延伸閱讀
- 講座
- 公告
上一篇
下一篇