Si hay un sector donde los ciberdelincuentes tienen puesto su punto de mira de cara al desarrollo de métodos para distribuir malware, ese es el del gaming. Recientes investigaciones de Check Point Research revelaron cómo ciberdelincuentes están explotando el motor de juegos Godot y GitHub, ampliamente utilizado por desarrolladores, para propagar malware en ordenadores. Esta técnica ha infectado a más de 17.000 ordenadores en tan solo tres meses, usando GitHub como plataforma para ocultar sus operaciones.

El malware, denominado GodLoader, utiliza la flexibilidad del motor de juegos Godot y su lenguaje de scripting GDScript para ejecutar comandos maliciosos. Los ciberdelincuentes ocultan scripts dañinos en los archivos .pck, diseñados para empaquetar recursos de juegos. Al ejecutarse, estos archivos pueden:

  • Robar credenciales de usuario.
  • Descargar cargas adicionales, como el criptominero XMRig.

Según los investigadores, el malware aprovecha el entorno de Godot para evadir detección, ya que muchas herramientas antivirus no detectan este tipo de actividades en archivos aparentemente legítimos.

Ad

Cómo funcionan los ataques

Los ataques se han desplegado a través de la Stargazers Ghost Network, un servicio de distribución de malware conocido como DaaS (Distribution-as-a-Service). Este método utiliza repositorios de GitHub que aparentan ser legales, pero que en realidad contienen software malicioso dirigido a infectar ordenadores con el motor de juego Godot. Entre septiembre y octubre de 2024, se detectaron cuatro oleadas de ataques de diversos tipos:

  1. Creación de cuentas falsas en GitHub: Más de 200 repositorios controlados por 225 cuentas maliciosas fueron utilizados para distribuir GodLoader.
  2. Infección de herramientas y juegos: Los ciberdelincuentes atrajeron a desarrolladores y jugadores a descargar archivos contaminados y así poder distribuir e infectar sus sistemas.
  3. Uso de malware especializado: Además de GodLoader, se detectaron robadores de información como RedLine y Lumma Stealer.

Las consecuencias de estos ataques tienen tres áreas de afectación:

  1. Impacto financiero: El Stargazers Ghost Network ha generado más de $100,000 para sus operadores desde su lanzamiento en 2023.
  2. Alcance global: El malware es adaptable a múltiples sistemas operativos, incluidos Windows, macOS y Linux, aumentando el riesgo de expansión.
  3. Confianza dañada: La popularidad de GitHub y su uso por desarrolladores legítimos hace que sea una herramienta clave para ciberdelincuentes que buscan legitimidad en sus campañas.

Herramientas utilizadas por los atacantes

    • Repositorios maliciosos: Diseñados para subir en los rankings de GitHub y ganar visibilidad.
    • Malware avanzado: Además de GodLoader, se implementaron otras herramientas para robar datos sensibles y realizar minería de criptomonedas.
    • Plataformas sociales: Los ciberdelincuentes aprovecharon foros y redes como Discord para difundir sus campañas.

Respuesta de Godot y los expertos

El equipo de Godot ha resaltado que el problema no es exclusivo de su plataforma. Al igual que otros lenguajes de programación como Python, los usuarios deben ser conscientes de los riesgos al ejecutar archivos no verificados.

La comunidad de desarrolladores de Godot es a priori una de las más confiables, con más de 2.700 usuarios contribuyentes. Sin embargo, los usuarios deben tener cuidado al descargar contenido desde fuentes no verificadas, ya que incluso plataformas legítimas como GitHub pueden esconder amenazas para la seguridad de sus sistemas.

Godot no es un sistema inseguro, según su equipo de mantenimiento. Ejecutar software malicioso requiere que los atacantes empaqueten archivos específicos con el motor, lo que hace que el riesgo dependa de la acción del usuario al ejecutar programas no confiables. Además, el equipo de seguridad de Check Point ha instado a los desarrolladores a implementar prácticas seguras, como el uso de firmas digitales para autenticar archivos y la colaboración con plataformas para eliminar repositorios maliciosos.

Cómo protegerse

  1. Descargar desde fuentes confiables: Asegúrese de obtener software y herramientas solo desde sitios oficiales.
  2. Analizar archivos sospechosos: Use software antivirus actualizado para detectar amenazas ocultas.
  3. Monitoreo activo: Las empresas deben implementar herramientas de detección avanzada para identificar actividades anómalas en plataformas como GitHub.
MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre