Gli esperti di sicurezza informatica della Malwarebytes hanno scoperto diverse campagne malevole impegnate a distribuire un pericoloso malware attraverso falsi download di giochi, mod, crack e software. Nell’atto pratico l’obiettivo è diffondere RenPy Loader, un loader che avvia una complessa catena di infezione in più fasi che, alla fine, rilascia Amatera Stealer.
“Amatera è un infostealer, ovvero un tipo di malware progettato per sottrarre informazioni sensibili da un dispositivo infettato. Può prendere di mira password e altri dati memorizzati nei browser, nei portafogli di criptovalute, nelle estensioni dei browser, nelle app di messaggistica e nei file locali. Le credenziali e i dati di sessione sottratti potrebbero inoltre consentire agli aggressori di accedere agli account online della vittima“, hanno spiegato i ricercatori.
Se la vittima si imbatte in uno di questi falsi download vedrà un normale gioco o programma di installazione mentre il malware sta operando silenziosamente in background. “RenPy Loader è particolarmente interessante perché sfrutta in modo improprio Ren’Py, un motore legittimo utilizzato per creare romanzi visivi, giochi basati sulla trama e narrativa interattiva“, hanno precisato da Malwarebytes.
Gli indicatori di compromesso dei falsi download che distribuiscono malware
I ricercatori della Malwarebytes hanno scoperto gli indicatori di compromesso dei falsi download che distribuiscono questo pericoloso malware.
-
Domini
- downpro[.]net – download fasullo
- macisofile[.]sbs – download fasullo
- visitmama[.]blog – download fasullo
- visitmama[.]guru – download fasullo
- getgamerfree[.]com – download fasullo
- fullgames[.]digital – download fasullo
- flingbase[.]net – download fasullo
- citronemu[.]com – download fasullo
- filemodo[.]xyz – Infrastruttura di distribuzione
- storage06x[.]cfd – Infrastruttura di distribuzione
- p03sil[.]cyou – Infrastruttura di distribuzione
- wimsedas[.]xyz – Infrastruttura di distribuzione
- againstmor[.]store – Infrastruttura di distribuzione
- host03q[.]cfd – Infrastruttura di distribuzione
- cloud01y[.]cfd – Infrastruttura di distribuzione
- storage11x[.]cfd – Infrastruttura di distribuzione
- storage04x[.]cfd – Infrastruttura di distribuzione
- host82p[.]cfd – Infrastruttura di distribuzione
- cloud05y[.]cfd – Infrastruttura di distribuzione
- analyticstrack-pzh[.]click – Sito web di tracciamento
- login.orbitalframework[.]cc – Amatera Stealer C2
-
Indirizzi IP
- 144.124.251[.]171 – Utilizzato per ottenere carichi utili aggiuntivi
- 195.63.140[.]33 – Utilizzato per ottenere carichi utili aggiuntivi
- 78.40.196[.]252 – Utilizzato per ottenere carichi utili aggiuntivi
-
Hash dei file (MD5)
- 29203ca123d51b1b33505a0813d360df – Caricatore di primo livello (DLL trojanizzata)
- 810F257542018BE0FC62AF542D13D012 – DLL GollopDevest (DLL di download)
- 681DB529E402467A4B0567C82A350FC0 – DLL PavinWride (DLL anti-analisi)
- 2E116632248A7E1F8AA6BCA92D9C1C90 – DLL GollopDevest (DLL di caricamento)
- F8453EFE408CE25B9484F872797E3D63 – Carico utile finale