Kaspersky Tehdit Araştırma grubu, son devirde kamuoyunun dikkatini çeken bir berbat hedefli yazılım yükleyicisi olan RenEngine’e ait tahlilini yayımladı. Kaspersky, RenEngine örneklerini birinci olarak Mart 2025’te tespit ettiğini ve o tarihten itibaren güvenlik tahlillerinin kullanıcıları bu tehdide karşı koruduğunu açıkladı.
Son raporlarda öne çıkan korsan oyunların ötesine geçen Kaspersky araştırmacıları, saldırganların RenEngine’i dağıtmak maksadıyla ortalarında CorelDRAW üzere grafik düzenleme yazılımlarının da bulunduğu korsan yazılımlar sunan onlarca web sitesi oluşturduğunu belirledi. Bu durum, akın yüzeyinin sırf oyuncu topluluğuyla sonlu kalmadığını; lisanssız yazılım arayan tüm kullanıcıları kapsayacak halde genişlediğini ortaya koyuyor.
Kaspersky, Rusya, Brezilya, Türkiye, İspanya ve Almanya dahil olmak üzere çeşitli ülkelerde olay kaydetti. Dağıtım modeli, amaçlı operasyonlardan fazla fırsatçı akın yaklaşımına işaret ediyor.
Kaspersky’nin RenEngine’i birinci tespit ettiği devirde kelam konusu ziyanlı yazılım, Lumma Stealer isimli bilgi hırsızını dağıtıyordu. Şimdiki taarruzlarda ise en son yük olarak ACR Stealer’ın dağıtıldığı, kimi enfeksiyon zincirlerinde ise Vidar Stealer’ın da yer aldığı gözlemlendi.
Kampanya, Ren’Py görsel roman motoru üzerine inşa edilmiş oyunların değiştirilmiş sürümlerini istismar ediyor. Kullanıcılar enfekte yükleyicileri çalıştırdığında, art planda makus hedefli komut belgeleri yürütülürken geçersiz bir yükleme ekranı görüntüleniyor. Bu komut evrakları, sanal ortam (sandbox) tespit yetenekleri sahip. Süreçte, modüler bir makûs maksatlı yazılım dağıtım aracı olan HijackLoader kullanılıyor.
Kaspersky Tehdit Araştırmaları Kıdemli Ziyanlı Yazılım Analisti Pavel Sinenko, mevzuya ait şu açıklamalarda bulundu: “Bu tehdit yalnızca korsan oyunlarla sonlu değil; saldırganlar tıpkı teknikle crack’li verimlilik yazılımlarını da maksat alıyor. Bu da potansiyel kurban havuzunu önemli ölçüde büyütüyor. Oyun arşiv formatları motorlara ve oyunun ismine nazaran değişiklik gösterir. Şayet bir motor kendi kaynaklarının bütünlüğünü denetim etmiyorsa, saldırganlar ‘oynat’ butonuna bastığınız anda devreye girecek ziyanlı yazılımları sisteme kolaylıkla yerleştirebilir.”
Kaspersky tahlilleri RenEngine’i Trojan.Python.Agent.nb ve HEUR:Trojan.Python.Agent.gen olarak; HijackLoader’ı ise Trojan.Win32.Penguish ve Trojan.Win32.DllHijacker olarak tespit ediyor.
Kaspersky, kullanıcıların korunması için şu tekliflerde bulunuyor:
- Oyun ve yazılımları sırf resmi kaynaklardan indirin. Korsan içerikler, makus emelli yazılımların en yaygın dağıtım sistemlerinden biri olmaya devam ediyor.
- Güvenilir bir güvenlik tahlili kullanın. Kaspersky Premium, Davranışsal Tespit (Behavior Detection) bileşeni sayesinde, yasal yazılım üzere gizlenen tehditleri dahi ziyanlı faaliyetleri üzerinden tespit ederek RenEngine gibisi tehditlere karşı müdafaa sağlar.
- Bilinen güvenlik açıklarının kapatılması için işletim sistemi ve uygulamalarınızı yeni tutun.
- “Ücretsiz” tekliflere temkinli yaklaşın. Fiyatlı bir oyun yahut yazılım, resmi olmayan bir sitede fiyatsız olarak sunuluyorsa, gerçek bedel büyük olasılıkla güvenliğiniz olacaktır.
Kaynak: (BYZHA) Beyaz Haber Ajansı




