Μια νέα καμπάνια malware, με το όνομα “StaryDobry“, στοχεύει gamers σε όλο τον κόσμο με trojanized εκδόσεις cracked games όπως τα Garry’s Mod, BeamNG.drive και Dyson Sphere Program. Πρόκειται για δημοφιλή παιχνίδια με εκατοντάδες χιλιάδες θετικές κριτικές στο Steam.

Σύμφωνα με την Kaspersky, η καμπάνια StaryDobry ξεκίνησε στα τέλη Δεκεμβρίου 2024 και μόλυνε gamers μέχρι τις 27 Ιανουαρίου 2025. Επηρέασε κυρίως χρήστες από τη Γερμανία, τη Ρωσία, τη Βραζιλία, τη Λευκορωσία και το Καζακστάν.
Οι επιτιθέμενοι ανέβασαν μολυσμένα προγράμματα εγκατάστασης παιχνιδιών σε ιστότοπους torrent τον Σεπτέμβριο του 2024. Ωστόσο, ενεργοποίησαν τα payloads εντός των παιχνιδιών κατά τη διάρκεια των διακοπών των Χριστουγέννων, για να κρύψουν την κακόβουλη δραστηριότητα πιο αποτελεσματικά.
Δείτε επίσης: Το νέο FrigidStealer malware στοχεύει συστήματα macOS
StaryDobry: Trojanized cracked games μολύνουν gamers με malware
Σύμφωνα με τους ερευνητές, η εκστρατεία StaryDobry χρησιμοποίησε μια αλυσίδα μόλυνσης πολλαπλών σταδίων που οδηγεί στη μόλυνση των χρηστών με ένα cryptominer XMRig.
Οι χρήστες κατέβασαν τα trojanized προγράμματα εγκατάστασης παιχνιδιών από torrent sites, τα οποία φαίνονταν κανονικά. Ωστόσο, οι χρήστες κατέβαζαν το κανονικό παιχνίδι αλλά και κακόβουλο κώδικα.
Κατά την εγκατάσταση του παιχνιδιού, το malware dropper (unrar.dll) άρχιζε να λειτουργεί στο παρασκήνιο και να ελέγχει εάν εκτελείται σε εικονική μηχανή, sandbox ή πρόγραμμα εντοπισμού σφαλμάτων. Αν εντοπιζόταν κάποιο εργαλείο ασφαλείας, σταματούσε τη λειτουργία του.
Στη συνέχεια, το κακόβουλο λογισμικό εγγραφόταν χρησιμοποιώντας το «regsvr32.exe» για persistence και άρχιζε να συλλέγει λεπτομερείς πληροφορίες συστήματος, συμπεριλαμβανομένων της έκδοσης του λειτουργικού συστήματος, της χώρας, της CPU, της μνήμης RAM και της GPU. Οι πληροφορίες αυτές στέλνονταν στον διακομιστή εντολών και ελέγχου (C2) στο pinokino[.]fun.
Δείτε επίσης: Το νέο XCSSET malware επιτίθεται σε χρήστες macOS και έργα Xcode
Τελικά, το dropper αποκρυπτογραφούσε και εγκαθιστούσε το πρόγραμμα φόρτωσης κακόβουλου λογισμικού (MTX64.exe) σε έναν κατάλογο συστήματος.
Το πρόγραμμα φόρτωσης παρουσιαζόταν ως αρχείο συστήματος των Windows και δημιουργούσε ένα scheduled task για να διατηρήσει το persistence μεταξύ των επανεκκινήσεων. Εάν ο κεντρικός υπολογιστής είχε τουλάχιστον οκτώ πυρήνες CPU, κατέβαζε και εκτελούσε ένα XMRig miner.

Το XMRig miner που χρησιμοποιήθηκε στη malware καμπάνια StaryDobry είναι μια τροποποιημένη έκδοση του Monero miner που κατασκευάζει τις παραμέτρους του εσωτερικά πριν από την εκτέλεση (δεν έχει πρόσβαση σε arguments). Το miner διατηρεί ένα ξεχωριστό νήμα ανά πάσα στιγμή, παρακολουθώντας τα εργαλεία ασφαλείας που εκτελούνται στο μολυσμένο μηχάνημα. Εάν εντοπιστούν εργαλεία παρακολούθησης διεργασιών, κλείνει μόνο του.
Το XMRig που χρησιμοποιείται σε αυτές τις επιθέσεις συνδέεται με ιδιωτικούς διακομιστές εξόρυξης αντί για δημόσιες δεξαμενές. Ως αποτέλεσμα, ο εντοπισμός των εσόδων γίνεται πιο δύσκολος.
Η Kaspersky δεν μπόρεσε να αποδώσει τις επιθέσεις σε καμία γνωστή ομάδα απειλής. Ωστόσο, παρατήρησε ότι οι επιτιθέμενοι χρησιμοποίησαν ως δόλωμα δημοφιλή δωρεάν παιχνίδια για να στοχεύσουν gamers, οι οποίοι συνήθως έχουν ισχυρά μηχανήματα που “αντέχουν” τη δραστηριότητα cryptomining.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Το FINALDRAFT Malware εκμεταλλεύεται το Microsoft Graph API
Καθώς η δημοτικότητα των παιχνιδιών συνεχίζει να αυξάνεται, αυξάνεται και ο κίνδυνος στοχοποίησης από κακόβουλους hackers. Τα δωρεάν παιχνίδια μπορεί να είναι δελεαστικά, αλλά είναι απαραίτητο να είστε προσεκτικοί κατά τη λήψη από ανεπίσημες πηγές. Εκτός από μολύνσεις από κακόβουλο λογισμικό, τα cracked games μπορούν να σας εκθέσουν και σε άλλους κινδύνους, όπως κλοπή δεδομένων και οικονομική απάτη.
Η malware καμπάνια «StaryDobry» χρησιμεύει ως υπενθύμιση της συνεχιζόμενης απειλής που συνιστά το έγκλημα στον κυβερνοχώρο και της σημασίας της παραμονής σε επαγρύπνηση κατά τη χρήση της τεχνολογίας. Με το να είμαστε προσεκτικοί κατά τη λήψη παιχνιδιών ή λογισμικού από μη αξιόπιστες πηγές, να διατηρούμε ενημερωμένα τα συστήματα και τις εφαρμογές και να ενημερωνόμαστε τακτικά σχετικά με τις βέλτιστες πρακτικές ασφάλειας στον κυβερνοχώρο, μπορούμε να προστατευτούμε καλύτερα από τέτοιες επιθέσεις. Είναι επίσης σημαντικό για την ευρύτερη gaming κοινότητα να συνεργαστεί για την καταπολέμηση του εγκλήματος στον κυβερνοχώρο και τη δημιουργία ενός ασφαλέστερου ψηφιακού τοπίου για όλους.
Πηγή: www.bleepingcomputer.com
