Di recente, il gruppo di ricerca di CheckPoint ha scoperto un malware loader che si diffonde attraverso programmi sviluppati con Godot, un popolare motore di gioco. Il suo nome è GodLoader malware ed è in grado di compromettere i dispositivi con payload dannosi. Si stima che siano già stati compromessi oltre 17.000 macchine: un dato piuttosto allarmante, se si considera che gli utenti di Godot sono all’incirca 1,2 milioni.

Vediamo quindi insieme le dinamiche dell’attacco e quali sono gli attori malevoli responsabili della distribuzione di GodLoader.

  1. Che cos’è Godot
  2. Come agisce GodLoader
  3. Chi distribuisce il loader malevolo
  4. Le dichiarazioni del team di Godot
  5. Alcune best practices di sicurezza
GodLoader malware

Che cos’è Godot

Godot è un motore di gioco open-source utilizzato per creare videogiochi in 2D e in 3D, creato dagli sviluppatori argentini Juan Linietsky and Ariel Manzur. Il software permette di esportare i giochi realizzati per:

  • Windows;
  • macOS;
  • Linux;
  • Playstation;
  • Xbox;
  • Nintendo Switch;
  • Android;

Godot implementa un suo linguaggio di programmazione simile a Python, il GDScript, costruito appositamente per lo sviluppo di videogiochi.
Il suo essere gratuito ed open-source, inoltre, ha reso Godot una scelta sempre più popolare tra la cerchia di sviluppatori indipendenti. Proprio per la sua popolarità alcuni cybercriminali hanno deciso di utilizzarlo come strumento per i loro attacchi.

Come agisce GodLoader

Godot utilizza file pack (.pck) per impacchettare asset ed altre risorse di gioco, tra cui gli script realizzati con GDScript. Questi file consentono agli sviluppatori di rilasciare aggiornamenti e contenuti aggiuntivi senza dover effettuare modifiche all’eseguibile.

I cybercriminali inseriscono tra i file .pck, un script malevolo realizzato con GDScript. Lo script viene distribuito attraverso GodLoader e una volta entrato nel dispositivo compromesso inizia a scaricare payload malevoli come RedLine Stealer e XMRig cryptocurrency miner, provenienti da un repository bitbucket.

Inoltre, il loader incorpora anche diverse funzionalità per eludere le analisi in ambienti sandbox e aggiungere l’intero percorso C:\ drive alla lista di esclusioni di Microsoft Defender per non essere individuato. Il supporto multipiattaforma di Godot consente di esportare GodLoader per un ampio numero di sistemi.

Infatti, oltre ai dispositivi Windows, Linux e macOS, GodLoader è anche in grado di compromettere anche i dispositivi Android e iOS. In quest’ultimo caso però, portare avanti l’attacco diventa difficile a causa delle severe politiche adottate dall’AppStore.

Inoltre, è possibile anche compromettere un legittimo gioco sviluppato in Godot se si riesce ad ottenere la chiave di cifratura simmetrica utilizzata per estrarre il file .pck. Questo tipo di attacco, però, si può prevenire implementando un algoritmo di cifratura asimmetrico, che utilizza una chiave pubblica e una chiave privata.

Chi distribuisce il loader malevolo

Check Point ha anche individuato i fornitori di GodLoader. Si tratta di Stargazers Ghost Network, una rete di account GitHub.

Questa rete eroga malware e altri tipi di contenuti fraudolenti attraverso migliaia di repository di phishing che si mascherano come tool di social media o software craccati. Generalmente, i link a questi repository vengono disseminati attraverso vari canali Discord.

Sono stati utilizzati circa 200 repository e più di 225 account fraudolenti per distribuire GodLoader. I repository sono stati rilasciati in quattro ondate di attacco nei seguenti giorni:

  1. 12 settembre 2024;
  2. 14 settembre 2024;
  3. 29 settembre 2024;
  4. 3 ottobre 2024.

Le ondate di attacco si sono focalizzate principalmente su sviluppatori e videogiocatori, ma anche su semplici utenti. Check Point ha infine dichiarato che è difficile determinare il numero esatto di account utilizzati da Stargazers Ghost Network. Infatti, il numero complessivo di account aumenta ogni volta che un operatore di Stargazers Ghost Network ruba un account GitHub o ne crea di nuovi.

Possono però anche diminuire, grazie all’impegno di GitHub nel contrastare la diffusione di malware attraverso account malevoli.

GodLoader payload malevolo

Le dichiarazioni del team di Godot

In merito a questa nuova minaccia, il team di sicurezza di Godot ha rassicurato i suoi utenti affermando che l’attacco non dipende strettamente da una particolare vulnerabilità di Godot, ma utilizza soltanto uno script malevolo (sebbene sia realizzato con il loro linguaggio di scrpting). Quindi, se il motore di gioco, oppure un videogame realizzato con Godot, è stato scaricato da una fonte affidabile, allora non si corrono rischi.

Il team di sicurezza di Godot ha anche fornito una spiegazione tecnica su come vengono gestiti i file pack: il motore di gioco non registra un file handler per questi file. Ciò significa che un attore malevolo deve sempre inviare il file .exe di Godot insieme al file .pck.

L’utente deve quindi spacchettare l’eseguibile insieme al file .pck nella stessa locazione e poi avviare l’eseguibile. Dunque, non c’è alcun modo per un attore malevolo di realizzare un exploit “one-click”, a meno che non siano presenti altre vulnerabilità a livello di sistema operativo. In questo caso, però, Godot non risulterebbe essere un’opzione particolarmente allettante per via delle dimensioni dei loro eseguibili.

Alcune best practice di sicurezza

È fondamentale scaricare software, incluse mod di gioco, solo da piattaforme di distribuzione sicure, come:

  • Steam;
  • Epic Games Store;
  • Windows Store;
  • Google Play;
  • Apple Store.

Se si scarica un progetto da un sito web, invece, bisogna verificare la sua validità controllando l’URL e utilizzando un motore di ricerca per assicurarsi che sia il sito più referenziato per quel particolare tipo di software.

Si deve fare attenzione anche quando si esegue un software ottenuto da amici o conoscenti, se non si ha la certezza che i loro account non siano stati compromessi. Infatti, molto spesso gli account Discord degli sviluppatori di videogiochi vengono compromessi. Dopodiché, gli hacker usano l’account craccato per inviare installer malevoli ai loro amici in chat privata, ingannandoli con messaggi come: “Hey, ti va di provare il mio gioco?”.
Bisogna verificare, dunque, l’identità dei propri contatti prima di eseguire del software inviato da loro.

Questa campagna evidenzia, ancora una volta, come i cybercriminali molto spesso sfruttino software e servizi legittimi per i loro attacchi informatici.
Combinando un metodo di distribuzione altamente pianificato e una tecnica di attacco in grado evadere i sistemi di sicurezza, è stato possibile compromettere un elevato numero di dispositivi.

Questo può rappresentare un importante campanello di allarme per l’industria dei videogiochi, affinché si mobiliti per realizzare misure di cybersecurity proattive e multipiattaforma per prevenire questo tipo di minacce.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati