Мод для инди-стратегии Slay the Spire в Steam распространял троян Epsilon

Мод для инди-стратегии Slay the Spire в Steam распространял троян Epsilon

Мод для инди-стратегии Slay the Spire в Steam распространял троян Epsilon

Киберпреступники скомпрометировали фанатский мод Downfall для инди-игры Slay the Spire в жанре стратегии. Цель злоумышленников — установить на устройства геймеров вредоносную программу Epsilon.

Майкл Мэйхем, один из разработчиков, объяснил, что заражённый пакет является модифицированной версией оригинальной игры, а не самим модом из Steam Workshop.

«Вредонос пробрался на одно из наших устройств, при этом не вызвав подозрений у защитных программ. Насколько мне известно, этот зловред не похищает учётные данные, поскольку не было никаких алертов от 2FA», — рассказал в беседе с BleepingComputer Мэйхем.

«Мы полагаем, что злоумышленники всё-таки перехватили токен аутентификации, получили контроль над Steam-аккаунтом и, соответственно, возможность загрузить модифицированную версию софта. Однако это пока всего лишь предположение».

Помимо аккаунта в системе Steam, атакующие добрались и до учётки Discord. В официальном уведомлении Мэйхем также упомянул, что взлом произошёл 25 декабря в период между 21:30 и 22:30 по Москве.

Как только вредонос попадал на устройство жертвы, он начинал собирать файлы cookies, сохранённые пароли и данные банковских карт. В первую очередь троян проверяет браузеры Google Chrome, Yandex, Microsoft Edge, Mozilla Firefox, Brave и Vivaldi.

Чтобы вытащить побольше учётных данных, Epsilon ищет документы, в именах которых присутствует слово «password»:

 

Epsilon по своему типу является классическим инфостилером. Их задача — собрать побольше конфиденциальных данных и отправить злоумышленникам на удалённый сервер.

Если верить данным на VirusTotal, операторы Epsilon ранее атаковали разработчиков других игр.

У Zara утекли данные более 197 тысяч клиентов

В сеть попали данные более 197 тысяч клиентов Zara. Об этом сообщил сервис Have I Been Pwned, который проанализировал базу, связанную с недавним киберинцидентом у испанского ретейлера. По данным компании, утечка произошла у бывшего технологического подрядчика, где хранились базы, связанные с взаимодействием с клиентами на разных рынках.

Inditex ранее заявляла, что в скомпрометированных данных не было имён клиентов, телефонных номеров, адресов, паролей или платёжной информации. Работа магазинов и внутренних систем компании, по её словам, не пострадала.

Однако в базе, которую изучили в Have I Been Pwned, оказалось 197 400 уникальных адресов электронной почты, а также географические данные, сведения о покупках, SKU товаров, ID заказов и обращения в поддержку.

Ответственность за инцидент взяла на себя группировка ShinyHunters. Её члены заявили, что похитила около 140 ГБ данных, якобы получив доступ к BigQuery через скомпрометированные токены Anodot. Название взломанного подрядчика Inditex официально не раскрывала.

ShinyHunters в последние месяцы связывали с целой серией атак на крупные компании и сервисы. Группировка также известна кампаниями, в которых злоумышленники через социальную инженерию атакуют корпоративные SSO-аккаунты и затем получают доступ к связанным SaaS-приложениям.

Для клиентов Zara главный риск сейчас — фишинг. Даже если пароли и банковские карты не утекли, адреса электронной почты, данные о заказах и обращениях в поддержку могут использоваться для убедительных мошеннических писем.

Поэтому к сообщениям от Zara с просьбой перейти по ссылке, подтвердить заказ или обновить данные лучше относиться особенно осторожно.

RSS: Новости на портале Anti-Malware.ru