Οι κοινότητες γύρω από παιχνίδια όπως το Roblox δεν είναι πια μόνο χώρος ψυχαγωγίας και ανταλλαγής συμβουλών. Σύμφωνα με το Techgear και την ανάλυση της Bitdefender, έχουν εξελιχθεί και σε αποτελεσματικό κανάλι διανομής κακόβουλου λογισμικού που εκμεταλλεύεται τη λογική του cheat, του mod και του «undetected» εργαλείου.
Οι ερευνητές περιγράφουν μια καμπάνια που χρησιμοποιεί ψεύτικη έκδοση του Xeno, ενός γνωστού Roblox script executor, για να παρασύρει παίκτες που αναζητούν πλεονέκτημα μέσα στο παιχνίδι. Τα πακέτα διακινούνται μέσω Discord και gaming forums και μιμούνται πειστικά τη δομή πραγματικής εγκατάστασης, ώστε το θύμα να πιστέψει ότι κατεβάζει κανονικό εργαλείο.
Πώς ξεκινά η μόλυνση
Η αλυσίδα επίθεσης αρχίζει όταν ο χρήστης αποσυμπιέζει το αρχείο και τρέχει το δήθεν xeno.exe από διαδρομή μέσα στο %LOCALAPPDATA%. Αν στο σύστημα δεν υπάρχει Java Runtime Environment, το κακόβουλο πακέτο εγκαθιστά σιωπηλά τα απαραίτητα αρχεία και στη συνέχεια διαβάζει δεδομένα από ένα αρχείο εικόνας που χρησιμοποιείται για την επικοινωνία με τον command-and-control server.
Στο δεύτερο στάδιο εκτελείται ένα αρχείο JAR που έχει μεταμφιεστεί σε decompiler.exe. Η Bitdefender αναφέρει ότι το δείγμα είναι συσκοτισμένο με το εργαλείο Allatori και κάνει ελέγχους για debugging ή sandbox περιβάλλοντα πριν συνεχίσει, ώστε να αποφεύγει την ανάλυση από ερευνητές ασφαλείας.
Γιατί το Powercat είναι πιο επικίνδυνο από έναν απλό stealer
Το τελικό payload, που είχε τεκμηριωθεί νωρίτερα από τη ThreatLocker με την ονομασία Powercat, δεν περιορίζεται στην κλοπή αποθηκευμένων κωδικών. Μπορεί να υποκλέψει cookies browser, στοιχεία από Discord, Roblox και Minecraft, δεδομένα από crypto wallets και tokens πρόσβασης που συνδέονται με υπηρεσίες πληρωμών.
Η υπόθεση γίνεται σοβαρότερη επειδή οι δυνατότητές του μοιάζουν περισσότερο με πλήρες remote access trojan. Οι ερευνητές καταγράφουν keylogging, λήψη screenshots, live streaming της οθόνης, πρόσβαση στην webcam, μεταφορά αρχείων και εκτέλεση εντολών PowerShell, κάτι που δίνει στους επιτιθέμενους ουσιαστικό έλεγχο του μολυσμένου υπολογιστή.
Τι σημαίνει αυτό για τις ελληνικές οικογένειες
Για ένα ελληνικό σπίτι όπου ο ίδιος υπολογιστής χρησιμοποιείται από παιδιά και γονείς, το ρίσκο δεν σταματά σε έναν χαμένο gaming λογαριασμό. Αν ο εισβολέας αποκτήσει cookies, session tokens ή πρόσβαση στην κάμερα και στην οθόνη, η ζημιά μπορεί να αγγίξει προσωπικές συνομιλίες, στοιχεία πληρωμών και την ιδιωτικότητα ολόκληρης της οικογένειας.
Η συγκεκριμένη ιστορία δείχνει και κάτι πιο πρακτικό: το Discord, τα unofficial downloads και τα cheat communities πρέπει πλέον να αντιμετωπίζονται ως κανονική επιφάνεια ψηφιακής επίθεσης. Η πιο χρήσιμη άμυνα για τους γονείς δεν είναι μόνο ένα antivirus, αλλά ξεχωριστοί λογαριασμοί χωρίς δικαιώματα διαχειριστή, προσοχή σε κάθε λήψη εκτός επίσημων καναλιών και συζήτηση με τα παιδιά για το πώς ένα «δωρεάν cheat» μπορεί να ανοίξει την πόρτα σε πλήρη παραβίαση του οικογενειακού PC.