Didelio masto kenkėjiškų programų kampanija, praminė „SaryDobry“, buvo nukreipta į žaidėjus visame pasaulyje su trojanizuotomis įtrūkusių žaidimų, tokių kaip „Garry's Mod“, „Beamng.Drive“ ir „Dyson“ sferos programa, versijomis.
Šie pavadinimai yra geriausiai vertinami žaidimai su šimtais tūkstančių „nepaprastai teigiamų“ apžvalgų apie „Steam“, todėl jie yra geri tikslai kenksmingam veiklai.
Verta paminėti, kad, kaip pranešama, buvo naudojamas prikabintas „Beamng Mod“ kaip pradinis prieigos vektorius, skirtas įsilaužti į „Disney“ 2024 m. Birželio mėn.
Anot Kasperskio, „Starydobry“ kampanija prasidėjo 2024 m. Gruodžio pabaigoje ir baigėsi 2025 m. Sausio 27 d. Tai dažniausiai paveikė vartotojus iš Vokietijos, Rusijos, Brazilijos, Baltarusijos ir Kazachstano.
Grėsmės veikėjai įkėlė užkrėstus žaidimų montuotojus į „Torrent“ svetaines 2024 m. Rugsėjo mėn., Prieš kelis mėnesius, ir per atostogas sukėlė naudingus krovinius žaidimuose, todėl aptikimas buvo mažiau tikėtinas.
.jpg)
Šaltinis: Kaspersky
Starydobry infekcijų grandinė
Starydobry kampanijoje buvo naudojama kelių pakopų infekcijų grandinė, kulminacija su XMRIG kriptovaliutų infekcija.
Vartotojai atsisiuntė „Trojanizuotų žaidimų montuotojus“ iš „Torrent“ svetainių, kurios pasirodė normalūs, įskaitant tikrąjį žaidimą, kuris jiems buvo pažadėtas, taip pat kenksmingo kodo.

Šaltinis: Kaspersky
Įdiegimo metu kenkėjiškų programų lašintuvas (UNRAR.DLL) yra išpakuotas ir paleistas fone, ir jis patikrina, ar prieš pradedant veikti virtualioje mašinoje, smėlio dėžėje ar derinimo įrenginyje.
Kenkėjiška programinė įranga demonstruoja labai vengiamą elgesį, nedelsiant pasibaigus, jei aptinka kokias nors saugos priemones, galbūt siekiant išvengti pakenksmo torrento reputacijai.

Šaltinis: Kaspersky
Toliau pati kenkėjiškų programų registruojama naudodama „Regsvr32.exe“, kad gautų patvarumą ir renka išsamią sistemos informaciją, įskaitant OS versiją, šalį, CPU, RAM ir GPU duomenis, ir siunčia ją į komandų ir valdymo (C2) serverį „Pinokino“ (. ) smagu.
Galų gale lašintuvas iššifruoja ir įdiegia kenkėjiškų programų krautuvą (MTX64.exe) sistemos kataloge.
Krautuvas pozuoja kaip „Windows“ sistemos failas, užsiima išteklių klastojimu, kad jis pasirodytų teisėtas, ir sukuria suplanuotą užduotį, kurią reikia išlikti tarp perkrovų. Jei pagrindinio kompiuterio aparatas turi mažiausiai aštuonis procesoriaus branduolius, jis atsisiunčia ir paleidžia „Xmrig“ kasyklą.
„Starydobry“ naudojamas „XmRIG Miner“ yra modifikuota „Monero Miner“ versija, kuri prieš vykdymą sukonstruoja savo konfigūraciją viduje ir nesiekia argumentų.
Mineris visada prižiūri atskirą giją, stebėdamas apsaugos priemones, veikiančias užkrėstoje mašinoje, ir, jei aptinkami kokie nors proceso stebėjimo įrankiai, ji išsijungia.
Šiose atakose naudojamas „XMRIG“ vietoj viešųjų baseinų jungiasi su privačiais kasybos serveriais, todėl pajamos sunkiau atsekti.
Kaspersky nepavyko priskirti atakų jokioms žinomoms grėsmės grupėms, tačiau pažymi, kad tai greičiausiai kilo iš rusų kalbančio aktoriaus.
„Starydobry linkęs būti vieno šūvio kampanija. Norėdami pristatyti kalnakasių implantą, aktoriai įdiegė sudėtingą vykdymo grandinę, kuri išnaudojo vartotojus, ieškančius nemokamų žaidimų”,-padarė išvadą Kaspersky.
„Šis požiūris padėjo grėsmės veikėjams kuo geriau išnaudoti kasybos implantą, nukreipdamas į galingus žaidimų mašinas, galinčias išlaikyti kasybos veiklą.”