🎯 Contexte

Source : Malwarebytes (Gabriele Orini), publiĂ© le 20 juillet 2026. L’article prĂ©sente une analyse technique dĂ©taillĂ©e de plusieurs campagnes malveillantes distribuant Amatera Stealer via de faux tĂ©lĂ©chargements de jeux, mods, cracks et logiciels.

🔗 Vecteur d’infection initial

Les victimes téléchargent une archive contenant un fichier Setup.exe depuis :

  • Des faux sites de tĂ©lĂ©chargement
  • Des pages itch.io malveillantes
  • Des services de partage de fichiers (Wormhole, GoFile, Google Drive, MEGA)

Une fausse interface d’installation est affichĂ©e pendant que le malware s’exĂ©cute en arriĂšre-plan.

⚙ ChaĂźne d’infection multi-Ă©tapes

Étape 1 – RenPy Loader (RenEngine Loader) :

  • Abuse du moteur lĂ©gitime Ren’Py (crĂ©ation de visual novels) pour dissimuler du code malveillant
  • DĂ©chiffre une archive ZIP (XOR + Base64) contenant un fichier BAT et des fichiers projet MSBuild
  • Effectue des vĂ©rifications anti-sandbox via sys_config.is_sandboxed()
  • Supprime le Mark of the Web via un Alternate Data Stream (ADS) :Zone.Identifier avec ZoneId=0
  • Lance le payload via forfiles.exe
  • Envoie l’adresse MAC et l’ID de campagne Ă  un site de tracking

Étape 2 – MSBuild abuse :

  • Le fichier BAT active MSBUILDENABLEALLPROPERTYFUNCTIONS=1
  • ExĂ©cute MSBuild.exe avec Nancy.csproj comme projet
  • Une DLL .NET trojanisĂ©e (version corrompue de la bibliothĂšque lĂ©gitime Nancy) est chargĂ©e par rĂ©flexion via AppDomain.CurrentDomain.Load
  • La DLL implĂ©mente un bytecode personnalisĂ© avec 23 opcodes, dĂ©chiffrement multi-clĂ©s XOR, rĂ©solution d’API par hashing

Étape 3 – EtherHiding :

  • La DLL GollopDevest.dll utilise la technique EtherHiding : le domaine C2 chiffrĂ© est rĂ©cupĂ©rĂ© via un appel JSON-RPC Ethereum (eth_call) vers bsc-dataseed.binance.org
  • Adresse du contrat smart : 0x328a1fadff154290f0ce1389a4e633698cdfdaa7
  • Cette technique rend l’infrastructure C2 difficile Ă  identifier et bloquer

Étape 4 – Payloads additionnels :

  • PavinWide : DLL .NET anti-analyse
  • GollopDevest (loader) : DLL .NET chargeur
  • LanoseThrip : DLL C++ qui dĂ©chiffre et charge Amatera Stealer

🩠 Payload final : Amatera Stealer

Infostealer ciblant :

  • Mots de passe et donnĂ©es stockĂ©s dans les navigateurs
  • Portefeuilles de cryptomonnaies
  • Extensions de navigateur
  • Applications de messagerie
  • Fichiers locaux
  • Credentials et donnĂ©es de session

🔄 Autres payloads observĂ©s

RenPy Loader a Ă©galement Ă©tĂ© observĂ© distribuant HijackLoader et Lumma Stealer dans d’autres campagnes. Le downloader EtherHiding est Ă©galement prĂ©sent dans des campagnes ClickFix.

📋 Type d’article

Analyse technique approfondie publiĂ©e par Malwarebytes, visant Ă  documenter une chaĂźne d’infection complexe et Ă  fournir des indicateurs de compromission exploitables pour la communautĂ© CTI.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1127.001 — Trusted Developer Utilities Proxy Execution: MSBuild (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1027.007 — Obfuscated Files or Information: Dynamic API Resolution (Defense Evasion)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1553.005 — Subvert Trust Controls: Mark-of-the-Web Bypass (Defense Evasion)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1620 — Reflective Code Loading (Defense Evasion)
  • T1102 — Web Service (Command and Control)
  • T1568 — Dynamic Resolution (Command and Control)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)

IOC

Malware / Outils

  • RenPy Loader (loader)
  • Amatera Stealer (stealer)
  • GollopDevest (loader)
  • PavinWide (tool)
  • LanoseThrip (loader)
  • HijackLoader (loader)
  • Lumma Stealer (stealer)

🟱 Indice de vĂ©rification factuelle : 70/100 (haute)

  • ⬜ malwarebytes.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 16129 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 43 IOCs dont des hashes (15pts)
  • ✅ 3/6 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 16 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • downpro.net (domain) → VT (4/91 dĂ©tections)
  • macisofile.sbs (domain) → VT (5/91 dĂ©tections)
  • visitmama.blog (domain) → VT (3/91 dĂ©tections)

🔗 Source originale : https://www.malwarebytes.com/blog/threat-intel/2026/07/fake-games-spread-stealers-with-renpy-loader-msbuild-and-etherhiding