Falsi download di giochi, mod, crack e software diffondono un pericoloso malware

Tornano falsi download di giochi, mod, crack e software che stanno diffondendo un pericoloso malware nei device delle vittime.

Gli esperti di sicurezza informatica della Malwarebytes hanno scoperto diverse campagne malevole impegnate a distribuire un pericoloso malware attraverso falsi download di giochi, mod, crack e software. Nell’atto pratico l’obiettivo è diffondere RenPy Loader, un loader che avvia una complessa catena di infezione in più fasi che, alla fine, rilascia Amatera Stealer.

Amatera è un infostealer, ovvero un tipo di malware progettato per sottrarre informazioni sensibili da un dispositivo infettato. Può prendere di mira password e altri dati memorizzati nei browser, nei portafogli di criptovalute, nelle estensioni dei browser, nelle app di messaggistica e nei file locali. Le credenziali e i dati di sessione sottratti potrebbero inoltre consentire agli aggressori di accedere agli account online della vittima“, hanno spiegato i ricercatori.

Se la vittima si imbatte in uno di questi falsi download vedrà un normale gioco o programma di installazione mentre il malware sta operando silenziosamente in background. “RenPy Loader è particolarmente interessante perché sfrutta in modo improprio Ren’Py, un motore legittimo utilizzato per creare romanzi visivi, giochi basati sulla trama e narrativa interattiva“, hanno precisato da Malwarebytes.

Gli indicatori di compromesso dei falsi download che distribuiscono malware

I ricercatori della Malwarebytes hanno scoperto gli indicatori di compromesso dei falsi download che distribuiscono questo pericoloso malware.

  • Domini

    • downpro[.]net – download fasullo
    • macisofile[.]sbs – download fasullo
    • visitmama[.]blog – download fasullo
    • visitmama[.]guru – download fasullo
    • getgamerfree[.]com – download fasullo
    • fullgames[.]digital – download fasullo
    • flingbase[.]net – download fasullo
    • citronemu[.]com – download fasullo
    • filemodo[.]xyz – Infrastruttura di distribuzione
    • storage06x[.]cfd – Infrastruttura di distribuzione
    • p03sil[.]cyou – Infrastruttura di distribuzione
    • wimsedas[.]xyz – Infrastruttura di distribuzione
    • againstmor[.]store – Infrastruttura di distribuzione
    • host03q[.]cfd – Infrastruttura di distribuzione
    • cloud01y[.]cfd – Infrastruttura di distribuzione
    • storage11x[.]cfd – Infrastruttura di distribuzione
    • storage04x[.]cfd – Infrastruttura di distribuzione
    • host82p[.]cfd – Infrastruttura di distribuzione
    • cloud05y[.]cfd – Infrastruttura di distribuzione
    • analyticstrack-pzh[.]click – Sito web di tracciamento
    • login.orbitalframework[.]cc – Amatera Stealer C2
  • Indirizzi IP

    • 144.124.251[.]171 – Utilizzato per ottenere carichi utili aggiuntivi
    • 195.63.140[.]33 – Utilizzato per ottenere carichi utili aggiuntivi
    • 78.40.196[.]252 – Utilizzato per ottenere carichi utili aggiuntivi
  • Hash dei file (MD5)

    • 29203ca123d51b1b33505a0813d360df – Caricatore di primo livello (DLL trojanizzata)
    • 810F257542018BE0FC62AF542D13D012 – DLL GollopDevest (DLL di download)
    • 681DB529E402467A4B0567C82A350FC0 – DLL PavinWride (DLL anti-analisi)
    • 2E116632248A7E1F8AA6BCA92D9C1C90 – DLL GollopDevest (DLL di caricamento)
    • F8453EFE408CE25B9484F872797E3D63 – Carico utile finale

Fonte: Malwarebytes

Ti consigliamo anche

Link copiato negli appunti