đŻ Contexte
Source : Malwarebytes (Gabriele Orini), publiĂ© le 20 juillet 2026. L’article prĂ©sente une analyse technique dĂ©taillĂ©e de plusieurs campagnes malveillantes distribuant Amatera Stealer via de faux tĂ©lĂ©chargements de jeux, mods, cracks et logiciels.
đ Vecteur d’infection initial
Les victimes téléchargent une archive contenant un fichier Setup.exe depuis :
- Des faux sites de téléchargement
- Des pages itch.io malveillantes
- Des services de partage de fichiers (Wormhole, GoFile, Google Drive, MEGA)
Une fausse interface d’installation est affichĂ©e pendant que le malware s’exĂ©cute en arriĂšre-plan.
âïž ChaĂźne d’infection multi-Ă©tapes
Ătape 1 â RenPy Loader (RenEngine Loader) :
- Abuse du moteur lĂ©gitime Ren’Py (crĂ©ation de visual novels) pour dissimuler du code malveillant
- Déchiffre une archive ZIP (XOR + Base64) contenant un fichier BAT et des fichiers projet MSBuild
- Effectue des vérifications anti-sandbox via
sys_config.is_sandboxed() - Supprime le Mark of the Web via un Alternate Data Stream (ADS)
:Zone.IdentifieravecZoneId=0 - Lance le payload via
forfiles.exe - Envoie l’adresse MAC et l’ID de campagne Ă un site de tracking
Ătape 2 â MSBuild abuse :
- Le fichier BAT active
MSBUILDENABLEALLPROPERTYFUNCTIONS=1 - Exécute MSBuild.exe avec
Nancy.csprojcomme projet - Une DLL .NET trojanisée (version corrompue de la bibliothÚque légitime Nancy) est chargée par réflexion via
AppDomain.CurrentDomain.Load - La DLL implĂ©mente un bytecode personnalisĂ© avec 23 opcodes, dĂ©chiffrement multi-clĂ©s XOR, rĂ©solution d’API par hashing
Ătape 3 â EtherHiding :
- La DLL GollopDevest.dll utilise la technique EtherHiding : le domaine C2 chiffré est récupéré via un appel JSON-RPC Ethereum (
eth_call) versbsc-dataseed.binance.org - Adresse du contrat smart :
0x328a1fadff154290f0ce1389a4e633698cdfdaa7 - Cette technique rend l’infrastructure C2 difficile Ă identifier et bloquer
Ătape 4 â Payloads additionnels :
- PavinWide : DLL .NET anti-analyse
- GollopDevest (loader) : DLL .NET chargeur
- LanoseThrip : DLL C++ qui déchiffre et charge Amatera Stealer
đŠ Payload final : Amatera Stealer
Infostealer ciblant :
- Mots de passe et données stockés dans les navigateurs
- Portefeuilles de cryptomonnaies
- Extensions de navigateur
- Applications de messagerie
- Fichiers locaux
- Credentials et données de session
đ Autres payloads observĂ©s
RenPy Loader a Ă©galement Ă©tĂ© observĂ© distribuant HijackLoader et Lumma Stealer dans d’autres campagnes. Le downloader EtherHiding est Ă©galement prĂ©sent dans des campagnes ClickFix.
đ Type d’article
Analyse technique approfondie publiĂ©e par Malwarebytes, visant Ă documenter une chaĂźne d’infection complexe et Ă fournir des indicateurs de compromission exploitables pour la communautĂ© CTI.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566.002 â Phishing: Spearphishing Link (Initial Access)
- T1204.002 â User Execution: Malicious File (Execution)
- T1127.001 â Trusted Developer Utilities Proxy Execution: MSBuild (Defense Evasion)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1027.007 â Obfuscated Files or Information: Dynamic API Resolution (Defense Evasion)
- T1140 â Deobfuscate/Decode Files or Information (Defense Evasion)
- T1553.005 â Subvert Trust Controls: Mark-of-the-Web Bypass (Defense Evasion)
- T1497 â Virtualization/Sandbox Evasion (Defense Evasion)
- T1620 â Reflective Code Loading (Defense Evasion)
- T1102 â Web Service (Command and Control)
- T1568 â Dynamic Resolution (Command and Control)
- T1555.003 â Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1608.004 â Stage Capabilities: Drive-by Target (Resource Development)
- T1059.003 â Command and Scripting Interpreter: Windows Command Shell (Execution)
IOC
- IPv4 :
144.124.251.171â AbuseIPDB · VT · ThreatFox - IPv4 :
195.63.140.33â AbuseIPDB · VT · ThreatFox - IPv4 :
78.40.196.252â AbuseIPDB · VT · ThreatFox - Domaines :
downpro.netâ VT · URLhaus · ThreatFox - Domaines :
macisofile.sbsâ VT · URLhaus · ThreatFox - Domaines :
visitmama.blogâ VT · URLhaus · ThreatFox - Domaines :
visitmama.guruâ VT · URLhaus · ThreatFox - Domaines :
getgamerfree.comâ VT · URLhaus · ThreatFox - Domaines :
fullgames.digitalâ VT · URLhaus · ThreatFox - Domaines :
flingbase.netâ VT · URLhaus · ThreatFox - Domaines :
citronemu.comâ VT · URLhaus · ThreatFox - Domaines :
filemodo.xyzâ VT · URLhaus · ThreatFox - Domaines :
storage06x.cfdâ VT · URLhaus · ThreatFox - Domaines :
p03sil.cyouâ VT · URLhaus · ThreatFox - Domaines :
wimsedas.xyzâ VT · URLhaus · ThreatFox - Domaines :
againstmor.storeâ VT · URLhaus · ThreatFox - Domaines :
host03q.cfdâ VT · URLhaus · ThreatFox - Domaines :
cloud01y.cfdâ VT · URLhaus · ThreatFox - Domaines :
storage11x.cfdâ VT · URLhaus · ThreatFox - Domaines :
storage04x.cfdâ VT · URLhaus · ThreatFox - Domaines :
host82p.cfdâ VT · URLhaus · ThreatFox - Domaines :
cloud05y.cfdâ VT · URLhaus · ThreatFox - Domaines :
analyticstrack-pzh.clickâ VT · URLhaus · ThreatFox - Domaines :
login.orbitalframework.ccâ VT · URLhaus · ThreatFox - MD5 :
29203ca123d51b1b33505a0813d360dfâ VT · MalwareBazaar - MD5 :
810F257542018BE0FC62AF542D13D012â VT · MalwareBazaar - MD5 :
681DB529E402467A4B0567C82A350FC0â VT · MalwareBazaar - MD5 :
2E116632248A7E1F8AA6BCA92D9C1C90â VT · MalwareBazaar - MD5 :
F8453EFE408CE25B9484F872797E3D63â VT · MalwareBazaar - Fichiers :
Setup.exe - Fichiers :
Nancy.csproj - Fichiers :
Nancy.csproj.user - Fichiers :
Internal.props - Fichiers :
Nancy.Compile.targets - Fichiers :
GollopDevest.dll - Fichiers :
libwin32.rpa - Chemins :
%TEMP%/tmp-{5 digits}-{12 characters} - Chemins :
data/python-packages/sys_config/ - Chemins :
data/libwin32.rpa - Chemins :
data/.GEg - Chemins :
data/j3lpTcg7kBRN.E3 - Chemins :
%WINDIR%\Microsoft.NET\Framework\v4.0.30319\MSBuild.exe - Chemins :
%WINDIR%\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe
Malware / Outils
- RenPy Loader (loader)
- Amatera Stealer (stealer)
- GollopDevest (loader)
- PavinWide (tool)
- LanoseThrip (loader)
- HijackLoader (loader)
- Lumma Stealer (stealer)
đą Indice de vĂ©rification factuelle : 70/100 (haute)
- ⏠malwarebytes.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 16129 chars â texte complet (fulltext extrait) (15pts)
- â 43 IOCs dont des hashes (15pts)
- â 3/6 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 16 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
downpro.net(domain) â VT (4/91 dĂ©tections)macisofile.sbs(domain) â VT (5/91 dĂ©tections)visitmama.blog(domain) â VT (3/91 dĂ©tections)
đ Source originale : https://www.malwarebytes.com/blog/threat-intel/2026/07/fake-games-spread-stealers-with-renpy-loader-msbuild-and-etherhiding