Cracked Garry mod, Beamng.Drive Games užkrečia žaidėjus su kalnakasių žaidėjais


Didelio masto kenkėjiškų programų kampanija, praminė „SaryDobry“, buvo nukreipta į žaidėjus visame pasaulyje su trojanizuotomis įtrūkusių žaidimų, tokių kaip „Garry's Mod“, „Beamng.Drive“ ir „Dyson“ sferos programa, versijomis.

Šie pavadinimai yra geriausiai vertinami žaidimai su šimtais tūkstančių „nepaprastai teigiamų“ apžvalgų apie „Steam“, todėl jie yra geri tikslai kenksmingam veiklai.

Verta paminėti, kad, kaip pranešama, buvo naudojamas prikabintas „Beamng Mod“ kaip pradinis prieigos vektorius, skirtas įsilaužti į „Disney“ 2024 m. Birželio mėn.

Anot Kasperskio, „Starydobry“ kampanija prasidėjo 2024 m. Gruodžio pabaigoje ir baigėsi 2025 m. Sausio 27 d. Tai dažniausiai paveikė vartotojus iš Vokietijos, Rusijos, Brazilijos, Baltarusijos ir Kazachstano.

Grėsmės veikėjai įkėlė užkrėstus žaidimų montuotojus į „Torrent“ svetaines 2024 m. Rugsėjo mėn., Prieš kelis mėnesius, ir per atostogas sukėlė naudingus krovinius žaidimuose, todėl aptikimas buvo mažiau tikėtinas.

Kampanijos laiko juosta
„Starydobry“ kampanijos laiko juosta
Šaltinis: Kaspersky

Starydobry infekcijų grandinė

Starydobry kampanijoje buvo naudojama kelių pakopų infekcijų grandinė, kulminacija su XMRIG kriptovaliutų infekcija.

Vartotojai atsisiuntė „Trojanizuotų žaidimų montuotojus“ iš „Torrent“ svetainių, kurios pasirodė normalūs, įskaitant tikrąjį žaidimą, kuris jiems buvo pažadėtas, taip pat kenksmingo kodo.

Vienas iš kenksmingų torrentų
Vienas iš kenksmingų torrentų, naudojamų kampanijoje
Šaltinis: Kaspersky

Įdiegimo metu kenkėjiškų programų lašintuvas (UNRAR.DLL) yra išpakuotas ir paleistas fone, ir jis patikrina, ar prieš pradedant veikti virtualioje mašinoje, smėlio dėžėje ar derinimo įrenginyje.

Kenkėjiška programinė įranga demonstruoja labai vengiamą elgesį, nedelsiant pasibaigus, jei aptinka kokias nors saugos priemones, galbūt siekiant išvengti pakenksmo torrento reputacijai.

Anti-debug patikrinimai
Anti-debug patikrinimai
Šaltinis: Kaspersky

Toliau pati kenkėjiškų programų registruojama naudodama „Regsvr32.exe“, kad gautų patvarumą ir renka išsamią sistemos informaciją, įskaitant OS versiją, šalį, CPU, RAM ir GPU duomenis, ir siunčia ją į komandų ir valdymo (C2) serverį „Pinokino“ (. ) smagu.

Galų gale lašintuvas iššifruoja ir įdiegia kenkėjiškų programų krautuvą (MTX64.exe) sistemos kataloge.

Krautuvas pozuoja kaip „Windows“ sistemos failas, užsiima išteklių klastojimu, kad jis pasirodytų teisėtas, ir sukuria suplanuotą užduotį, kurią reikia išlikti tarp perkrovų. Jei pagrindinio kompiuterio aparatas turi mažiausiai aštuonis procesoriaus branduolius, jis atsisiunčia ir paleidžia „Xmrig“ kasyklą.

„Starydobry“ naudojamas „XmRIG Miner“ yra modifikuota „Monero Miner“ versija, kuri prieš vykdymą sukonstruoja savo konfigūraciją viduje ir nesiekia argumentų.

Mineris visada prižiūri atskirą giją, stebėdamas apsaugos priemones, veikiančias užkrėstoje mašinoje, ir, jei aptinkami kokie nors proceso stebėjimo įrankiai, ji išsijungia.

Šiose atakose naudojamas „XMRIG“ vietoj viešųjų baseinų jungiasi su privačiais kasybos serveriais, todėl pajamos sunkiau atsekti.

Kaspersky nepavyko priskirti atakų jokioms žinomoms grėsmės grupėms, tačiau pažymi, kad tai greičiausiai kilo iš rusų kalbančio aktoriaus.

„Starydobry linkęs būti vieno šūvio kampanija. Norėdami pristatyti kalnakasių implantą, aktoriai įdiegė sudėtingą vykdymo grandinę, kuri išnaudojo vartotojus, ieškančius nemokamų žaidimų”,-padarė išvadą Kaspersky.

„Šis požiūris padėjo grėsmės veikėjams kuo geriau išnaudoti kasybos implantą, nukreipdamas į galingus žaidimų mašinas, galinčias išlaikyti kasybos veiklą.”



Source link

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai - Kauno naujienos - Regionų naujienos - Palangos naujienos