Resumo
Pesquisadores documentaram uma campanha de distribuição em massa do loader RenEngine, que entrega variantes de stealers (Lumma e ACR) por meio de arquivos de jogos piratas e repacks. A campanha tem impacto global e, segundo os dados da análise, o Brasil está entre os países com maior número de incidentes registrados.
Descoberta e cadeia de infecção
A investigação publicada descreve como atacantes modificam launchers baseados em Ren'Py e empacotam conteúdos maliciosos em arquivos que aparentam ser jogos ou softwares ativados. Scripts Python presentes no pacote simulam um download que “trava em 100%” enquanto, em segundo plano, um processo de descompactação e execução injeta o payload na memória.
Arquitetura do ataque: RenEngine + HijackLoader
- O loader RenEngine inicializa a cadeia: scripts decryptam e desembrulham componentes para um diretório temporário (.temp).
- Um componente modificado (cc32290mt.dll) intercepta o fluxo e carrega shellcode que se transforma em HijackLoader.
- HijackLoader emprega módulos modulares (ti, rshell, ESAL, entre outros) para escrever payloads temporários, criar seções de memória e injetar código em processos legítimos como explorer.exe, evitando deixar artefatos persistentes no disco.
- O payload final observado nas amostras analisadas inclui stealers da família Lumma e ACR Stealer (Trojan‑PSW), além de variantes previamente relatadas.
Distribuição e alcance
Os pesquisadores relatam que a campanha não parece altamente direcionada; foram registradas mais ocorrências em países como Rússia, Brasil, Turquia, Espanha e Alemanha. Além de sites de jogos, os operadores também usaram domínios que emulam repositórios de downloads e programas populares (ex.: versões “ativadas” de editores gráficos).
Indicadores e detecção
A análise inclui hashes e URLs observadas como indicadores de compromisso (IoCs). Entre os exemplos apresentados estão nomes de arquivos e domínios usados para distribuição e C2s associados ao Lumma. Soluções de segurança já detectam RenEngine/HijackLoader com verdicts como Trojan.Python.Agent.nb, Trojan.Win32.Penguish, Trojan.Win32.DllHijacker e detectam os stealers como Trojan‑PSW.Win32.Lumma e Trojan‑PSW.Win32.ACRstealer.
Recomendações práticas
- Evitar instalação de jogos e softwares de fontes não oficiais; preferir lojas e distribuidores reconhecidos.
- Restringir execução de binários provenientes de locais temporários não verificados e aplicar políticas de execução (Application Control) para arquivos de jogos e repacks.
- Habilitar detecção baseada em comportamento (behavior detection) e monitorar técnicas de injeção e criação de seções de memória que são típicas de HijackLoader.
- Atualizar assinaturas/telemetria de EDR e antivírus para as detecções reportadas pelas fabricantes.
Observações finais
Os autores salientam que ataques veiculados por supostos repositórios de software pirata continuam a ser um vetor efetivo para distribuição de ferramentas de roubo de credenciais e fraude. Como apontam os pesquisadores:
“The distribution pattern of this loader suggests that the attacks are not targeted.”Organizações devem tratar instalações de software não oficial como risco elevado e incorporar controles preventivos e de detecção para reduzir exposição.