
Разработчики многопользовательских онлайн-игр (MMO) опять стали жертвами киберпреступной группы Winnti. На этот раз злоумышленники используют новый вариант вредоносной программы PipeMon, которая задействует интересный метод укрепления в атакованной системе.
Модульный бэкдор PipeMon попал в поле зрения экспертов в начале этого года — его обнаружили на серверах, принадлежащих разработчикам MMO-игр.
Чаще всего группировка Winnti атакует компании из игровой индустрии, однако исследователи обратили внимание, что сферы здравоохранения и образования также пострадали от действий хакеров.
Участники Winnti запомнились своими масштабными атаками на цепочки поставок. Например, они добавили вредоносную составляющую к софту, который используют миллионы людей по всему миру, — Asus LiveUpdate, CCleaner.
Теперь злоумышленники обзавелись новым бэкдором для атак на разработчиков игр. Схема осталась приблизительно той же: злонамеренная составляющая распространяется вместе с установочными файлами игры.
В других случаях Winnti просто атакует серверы компаний, куда непосредственно устанавливают бэкдор.
Вредоносную кампанию проанализировали специалисты антивирусной компании ESET. В своём отчёте они приводят доказательства связи вредоноса PipeMon с кибергруппировкой Winnti. Несмотря на малый возраст PipeMon, бэкдор уже подписан сертификатом одной из компаний, занимающихся разработкой видеоигр. Эту компанию преступники атаковали в 2018 году.
Новый вариант вредоносной программы использует легитимные DLL самой Windows, чтобы укрепить своё присутствие в системе. В частности, библиотеки бэкдора регистрируются в качестве альтернативных процессов мониторинга печати.
Команда ESET считает, что PipeMon был написан «с нуля».