网络犯罪分子正利用虚假游戏下载,传播今年出现的技术上最为复杂的信息窃取器之一——这是一个多阶段恶意软件框架,它将合法的游戏开发引擎转化为传播载体,滥用受信任的 Windows 组件来规避检测,并从区块链数据中获取其命令基础设施,以尽可能增加取缔难度。 当受害者看到加载界面时,攻击其实早已开始。

该攻击活动针对的是搜索免费游戏、模组、破解补丁及难觅软件下载的用户——在这些类别中,紧迫感、信任感以及对非官方分发渠道的期待相结合,使得用户忽略警告信号的可能性显著增加。
根据 Malwarebytes 向《网络安全新闻》提供的报告, 研究人员发现,该攻击活动横跨恶意下载网站、游戏门户和文件共享服务,通过重定向链将受害者辗转于多个伪装页面之间,最终交付受感染的压缩包。下载过程本身看似完全无害,甚至可能显示出逼真的加载或安装界面,而实际的感染过程却在后台悄无声息地进行。

此次攻击的技术架构使其与更简单的恶意软件攻击活动有所不同。 攻击者并未直接投放有效载荷,而是构建了一个名为 RenPy Loader 的多阶段框架,该框架将四个独立组件串联在一起,每个组件都旨在推进感染进程,同时在每个单独阶段将安全工具可见的痕迹降至最低。
当受害者从下载的压缩包中打开 Setup.exe 时,感染便开始了。 RenPy Loader 滥用 RenPy(一种广泛用于视觉小说和互动小说的开源引擎)将恶意 Python 内容隐藏在看似与游戏相关的包中。 第一阶段会检查执行环境是否为分析沙箱,解密 ZIP 压缩包,将其内容写入一个随机命名的临时文件夹,并从解压后的文件中移除 Windows 的“网络标记”保护——该标记是 Windows 对从互联网下载的内容所添加的标记,会在执行时触发安全警告。
随后,它利用 forfiles.exe(一款合法的 Windows 文件管理工具)来运行一个批处理文件——使感染的下一阶段看起来像是一次常规的安装程序操作,而非可疑的进程链。
该批处理文件调用 MSBuild ——即微软的合法软件构建组件——来加载一个名为Nancy的篡改过的.NET库。 Nancy 会解密额外数据、修改网络设置、执行反取证活动以增加感染后分析的难度,并启动下一个隐藏组件。利用 MSBuild 作为执行载体是一种已知技术,可将恶意活动隐藏在受信任的 Windows 进程中,从而降低被安全工具检测到的概率。
以下下载器, GollopDevest.dll,采用了一种名为“EtherHiding”的技术——从区块链数据中获取其命令与控制服务器地址,而非直接将其存储在恶意软件代码中。 通过将命令基础设施锚定在执法部门或安全研究人员无法关闭或修改的区块链记录上,运营者确保即使破坏了单个托管基础设施,也不会中断攻击链。最后阶段会解密并执行实际有效载荷:Amatera Stealer。

Amatera 的设计目的是收集可快速转化为访问权限或金钱的信息。 其攻击目标包括浏览器密码、Cookie 和会话数据——这些信息可让攻击者无需重新认证即可访问服务,从而绕过与活跃会话(而非密码本身)相关联的多因素认证。 加密货币钱包应用和浏览器扩展程序是其直接牟取经济利益的目标。即时通讯应用数据和本地文件则进一步完善了其收集范围,将潜在危害从个人的经济损失扩大到更广泛的账户被盗和数据泄露。
有效载荷并非固定不变。 Malwarebytes 的研究人员发现,RenPy Loader 此前曾被用于在其他攻击活动中传播 HijackLoader 和 Lumma Stealer,这表明该框架作为一种灵活的传播载体,其操作者可以根据攻击活动的目标更换最终有效载荷。 唯一保持不变的是其分发架构——四阶段链、滥用合法的 Windows 组件以及基于区块链的命令基础设施。

该活动设计的多个要素协同作用,能够突破大多数用户和组织已部署的防御措施。
利用合法的游戏引擎作为包装,使初始包看起来可信,且文件结构与真正的游戏软件相似。 移除“Web标记”可消除用户尝试运行下载内容时本应出现的操作系统级警告。 通过 MSBuild 和 forfiles.exe(这两者都是具有合法用途的已签名微软组件)来路由执行,使得该流程链在监控可疑可执行文件的工具看来显得正常。此外,将命令与控制基础设施锚定到区块链数据上,使得通过关闭服务器或封锁域名来破坏该攻击活动变得不再可行。
每项单独的技术都是已知的。 这些技术组合在四个阶段中依次部署,形成了一种分层的规避架构,其检测和拦截难度远高于任何单一组件所暗示的程度。
针对此次特定攻击活动,最有效的防御措施很简单:仅从官方渠道、可信商店或来源明确的成熟平台下载游戏和软件。 无论着陆页看起来多么精致,都应将破解版本、非官方模组以及通过重定向链或陌生文件共享页面下载的内容视为高风险内容。
对于个人用户而言,保持 Windows、浏览器和安全软件的更新能提供有意义的保护层,在执行压缩包中的任何文件前对其进行检查同样有效。 一个令人信服的安装程序界面或看起来熟悉的托管域名,并不能证明下载是安全的。
对于组织而言,限制未经批准的软件安装,并监控异常的 MSBuild.exe、 Setup.exe 和 forfiles.exe 的异常活动——特别是在企业设备上安装游戏之后——可提供早期预警信号,应据此启动调查而非置之不理。 可疑的压缩包应保留以供取证分析,而非直接删除;对于经确认已感染而暴露的任何账户,应立即重置密码并撤销其活动会话,以防止被盗的会话数据被用于访问相关服务。
来源
Malwarebytes关于RenPy Loader和Amatera Stealer攻击活动的威胁情报报告,已分享给《网络安全新闻》, 2026年7月。《EtherHiding区块链命令与控制技术文档》,《网络安全新闻》。《恶意软件中滥用MSBuild的案例》,《网络安全新闻》报道。《恶意游戏作弊包攻击活动参考》,《网络安全新闻》。Lumma Stealer和HijackLoader在RenPy Loader之前的分发情况,Malwarebytes研究报告。
声明:本文由入驻金色财经的作者撰写,观点仅代表作者本人,绝不代表金色财经赞同其观点或证实其描述。
提示:投资有风险,入市须谨慎。本资讯不作为投资理财建议。
比推 Bitpush News
比推 Bitpush News
区块律动BlockBeats
