Hack Alerta

RenEngine: loader distribui Lumma e ACR Stealer via jogos piratas, Brasil entre os alvos

Pesquisa técnica revela campanha com o loader RenEngine que distribui Lumma e ACR Stealer via jogos e repacks piratas. O mecanismo usa HijackLoader para injetar payloads em memória; Brasil está entre os países com maior incidência. Recomendações incluem evitar software pirata, reforçar controles de execução e usar detecção comportamental.

Resumo

Pesquisadores documentaram uma campanha de distribuição em massa do loader RenEngine, que entrega variantes de stealers (Lumma e ACR) por meio de arquivos de jogos piratas e repacks. A campanha tem impacto global e, segundo os dados da análise, o Brasil está entre os países com maior número de incidentes registrados.

Descoberta e cadeia de infecção

A investigação publicada descreve como atacantes modificam launchers baseados em Ren'Py e empacotam conteúdos maliciosos em arquivos que aparentam ser jogos ou softwares ativados. Scripts Python presentes no pacote simulam um download que “trava em 100%” enquanto, em segundo plano, um processo de descompactação e execução injeta o payload na memória.

Arquitetura do ataque: RenEngine + HijackLoader

  • O loader RenEngine inicializa a cadeia: scripts decryptam e desembrulham componentes para um diretório temporário (.temp).
  • Um componente modificado (cc32290mt.dll) intercepta o fluxo e carrega shellcode que se transforma em HijackLoader.
  • HijackLoader emprega módulos modulares (ti, rshell, ESAL, entre outros) para escrever payloads temporários, criar seções de memória e injetar código em processos legítimos como explorer.exe, evitando deixar artefatos persistentes no disco.
  • O payload final observado nas amostras analisadas inclui stealers da família Lumma e ACR Stealer (Trojan‑PSW), além de variantes previamente relatadas.

Distribuição e alcance

Os pesquisadores relatam que a campanha não parece altamente direcionada; foram registradas mais ocorrências em países como Rússia, Brasil, Turquia, Espanha e Alemanha. Além de sites de jogos, os operadores também usaram domínios que emulam repositórios de downloads e programas populares (ex.: versões “ativadas” de editores gráficos).

Indicadores e detecção

A análise inclui hashes e URLs observadas como indicadores de compromisso (IoCs). Entre os exemplos apresentados estão nomes de arquivos e domínios usados para distribuição e C2s associados ao Lumma. Soluções de segurança já detectam RenEngine/HijackLoader com verdicts como Trojan.Python.Agent.nb, Trojan.Win32.Penguish, Trojan.Win32.DllHijacker e detectam os stealers como Trojan‑PSW.Win32.Lumma e Trojan‑PSW.Win32.ACRstealer.

Recomendações práticas

  • Evitar instalação de jogos e softwares de fontes não oficiais; preferir lojas e distribuidores reconhecidos.
  • Restringir execução de binários provenientes de locais temporários não verificados e aplicar políticas de execução (Application Control) para arquivos de jogos e repacks.
  • Habilitar detecção baseada em comportamento (behavior detection) e monitorar técnicas de injeção e criação de seções de memória que são típicas de HijackLoader.
  • Atualizar assinaturas/telemetria de EDR e antivírus para as detecções reportadas pelas fabricantes.

Observações finais

Os autores salientam que ataques veiculados por supostos repositórios de software pirata continuam a ser um vetor efetivo para distribuição de ferramentas de roubo de credenciais e fraude. Como apontam os pesquisadores:

“The distribution pattern of this loader suggests that the attacks are not targeted.”
Organizações devem tratar instalações de software não oficial como risco elevado e incorporar controles preventivos e de detecção para reduzir exposição.


Baseado em publicação original de Kaspersky Securelist
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.