آخر الأخبار
خلاف بين "البنتاجون" وسبيس إكس حول رفع أسعار خدمة ستارلينك خلال حرب إيران   •   في اليمن | اعتراف حوثي رسمي يوثق الانهيار الشامل للقطاع الصحي في مناطق سيطرته   •   اسرار | بالاسماء والتفاصيل- السائقون اليمنيون يطالبون عُمان بمراعاة الجوار وإلغاء غرامات مفاجئة.. غرامة واحدة بـ5 آلاف ريال سعودي   •   ترامب: لو استسلم جيش إيران بأكمله لكتبت وسائل الإعلام الأميركية "الكاذبة" أنها انتصرت   •   اسرار | بالتفاصيل- فاجعة في تعز.. نهاية شاب حاول تشغيل ماطور كهربائي داخل بئر   •   فاجعة في تعز: سقوط مركبة من منحدر جبلي شاهق يخلّف 7 جرحى بينهم نساء وأطفال   •   محافظ أبين يوجّه بصرف عيدية لـ (777) موظفًا وعاملًا من عمال النظافة تقديرًا لجهودهم بمناسبة عيد الأضحى المبارك   •   تنشيط القرصنة في باب المندب | جبهة البحار المفتوحة: كيف أحيت إيران شبكات القرصنة من باب المندب إلى القرن الإفريقي عبر ذراعها الحوثي؟   •   العليمي يؤكد الحسم العسكري ضد الحوثيين ويدعو لتوحيد الصف لاستعادة الدولة   •   اسرار | بالتفاصيل- تحليل دولي: الحوثيون وبدعم إيراني يعيدون تنشيط القرصنة باب المندب   •  
منوعات

"RenEngine": كيف تحولت أداة تحميل خبيثة تستهدف الألعاب إلى تهديد واسع النطاق؟

كشف فريق أبحاث التهديدات في "كاسبرسكي" عن تطور خطير في سلوك برمجية التحميل الخبيثة "RenEngine"، التي لم تعد تستهدف فقط مستخدمي الألعاب المقرصنة، بل امتدت لتشمل الباحثين عن نسخ غير شرعية من برامج احترافية مثل CorelDRAW.

أوضح الباحثون أنهم رصدوا هذه البرمجية لأول مرة في مارس 2025، وأن حلول "كاسبرسكي" الأمنية كانت تحمي المستخدمين منها منذ ذلك الحين. لكن اللافت هو إنشاء المهاجمين لعشرات المواقع الإلكترونية لنشر RenEngine عبر حزم برامج مقرصنة، مما وسع دائرة الضحايا المحتملين بشكل كبير.

سلسلة الهجمات هذه شوهدت في عدة دول منها روسيا، البرازيل، تركيا، إسبانيا وألمانيا. ويشير نمط الانتشار إلى أن الهجمات عشوائية وانتهازية، ولا تستهدف جهات محددة بدقة عالية.

في البداية، كانت RenEngine تُستخدم لتوزيع برمجية السرقة الخبيثة "Lumma"، ولكن في الموجة الحالية، تم رصد استخدامها لنشر "ACR Stealer"، مع ظهور برمجية "Vidar" في بعض سلاسل العدوى كحمولة نهائية. وتعتمد الحملة على تعديل ألعاب مبنية على محرك القصص المرئية Ren'Py.

عند تشغيل أداة التثبيت المصابة، تظهر للمستخدم شاشة تحميل وهمية بينما تعمل النصوص البرمجية الخبيثة في الخلفية. هذه النصوص قادرة على اكتشاف بيئات العزل (Sandbox) ثم فك تشفير حمولة تطلق سلسلة إصابات متتالية عبر أداة "HijackLoader" لتوزيع البرمجيات الضارة.

وفي تعليق له، أكد بافيل سينينكو، كبير محللي البرمجيات الخبيثة، أن التهديد توسع ليشمل برامج الإنتاجية المقرصنة، وليس فقط الألعاب. وأشار إلى أن عدم تحقق محرك اللعبة من سلامة موارده يفتح الباب أمام المهاجمين لتضمين برمجيات خبيثة تُفعَّل بمجرد نقر الضحية على زر التشغيل.