Truyền thông

Game miễn phí trở thành "mồi nhử" của tin tặc

TXB 23/07/2026 06:51

Một chiến dịch tấn công mạng mới đang lợi dụng các bản game, mod và phần mềm bẻ khóa giả mạo để phát tán mã độc đánh cắp dữ liệu. Chỉ một lần cài đặt, người dùng có thể bị lấy cắp mật khẩu, tài khoản mạng xã hội, email và cả ví tiền số.

Những bản game miễn phí, phần mềm "crack" hay mod không chính thức từ lâu đã là "mồi nhử" quen thuộc của tội phạm mạng.

Tuy nhiên, theo báo cáo mới của hãng bảo mật Malwarebytes, các cuộc tấn công hiện nay đã trở nên tinh vi hơn nhiều khi sử dụng một nền tảng phát tán mã độc nhiều lớp mang tên RenPy Loader để che giấu phần mềm đánh cắp thông tin Amatera Stealer.

450-202607221050561.png
Tin tặc ngụy trang mã độc trong các tệp cài đặt game và phần mềm bẻ khóa giả mạo. (Nguồn: Cyber Security News).

Theo các chuyên gia bảo mật, chiến dịch được phát hiện trên nhiều trang tải game giả mạo, cổng chia sẻ phần mềm và dịch vụ lưu trữ tệp. Người dùng thường bị chuyển qua nhiều trang web có giao diện giống nhau trước khi tải về một tệp nén chứa chương trình cài đặt có tên Setup.exe.

Bề ngoài, chương trình hoạt động như một bộ cài game thông thường, thậm chí còn hiển thị màn hình tải hoặc cài đặt để tạo cảm giác an toàn. Nhưng phía sau, hàng loạt thành phần độc hại được kích hoạt âm thầm.

RenPy Loader lợi dụng RenPy - một công cụ mã nguồn mở vốn được nhiều nhà phát triển sử dụng để tạo game tiểu thuyết trực quan (visual novel) - nhằm che giấu mã độc bên trong gói cài đặt.

Sau khi khởi chạy, chương trình sẽ lần lượt giải mã các tệp, vô hiệu hóa một số cơ chế cảnh báo của Windows, sử dụng các thành phần hợp pháp của hệ điều hành như MSBuild và forfiles.exe để tiếp tục tải và thực thi các mô-đun độc hại khác.

Ở giai đoạn cuối, mã độc Amatera Stealer được kích hoạt. Phần mềm này có khả năng thu thập mật khẩu đã lưu trên trình duyệt, cookie đăng nhập, dữ liệu các ứng dụng nhắn tin, tệp cục bộ và thông tin từ các ví tiền mã hóa.

Theo Malwarebytes, việc đánh cắp cookie và phiên đăng nhập đặc biệt nguy hiểm vì kẻ tấn công có thể truy cập nhiều dịch vụ trực tuyến mà không cần biết mật khẩu của nạn nhân. Nếu ví tiền số bị xâm nhập, tài sản có thể bị chuyển đi ngay lập tức và gần như không thể thu hồi.

Một điểm đáng chú ý khác là RenPy Loader không chỉ phát tán Amatera Stealer. Trước đây, nền tảng này từng được sử dụng để phân phối các mã độc khác như Lumma Stealer và HijackLoader, cho thấy tin tặc có thể thay đổi loại mã độc cuối cùng tùy theo mục tiêu của từng chiến dịch.

Các chuyên gia khuyến cáo, người dùng chỉ tải game và phần mềm từ các trang web hoặc cửa hàng ứng dụng chính thức. Bên cạnh đó, cần cập nhật Windows và phần mềm bảo mật thường xuyên, đồng thời cảnh giác với các tệp nén hoặc trình cài đặt được tải từ những liên kết chuyển hướng qua nhiều website trung gian.

Đối với doanh nghiệp, Malwarebytes khuyến nghị hạn chế cài đặt phần mềm không được phê duyệt, theo dõi các hoạt động bất thường liên quan đến MSBuild, forfiles.exe hoặc Setup.exe, đồng thời nhanh chóng thay đổi mật khẩu nếu phát hiện dấu hiệu tài khoản bị lộ. Những biện pháp này có thể giúp ngăn chặn kẻ tấn công tái sử dụng dữ liệu đánh cắp để xâm nhập vào các hệ thống quan trọng./.

TXB