De Braziliaanse cybercrimegroep LofyGang is na meer dan drie jaar opnieuw actief met een campagne gericht op Minecraft-spelers. De groep verspreidt een nieuwe stealer-malware, LofyStealer (ook bekend als GrabBot), die zich voordoet als een Minecraft-hack met de naam 'Slinky'. Volgens het in Brazilië gevestigde cybersecuritybedrijf ZenoX gebruikt de malware het officiële Minecraft-icoon om gebruikers, vooral jongeren, te misleiden tot vrijwillige uitvoering.

LofyGang, actief sinds eind 2021, werd eerder in 2022 al in verband gebracht met het verspreiden van stealer-malware via typosquatted npm-pakketten. Destijds richtte de groep zich op het stelen van creditcardgegevens en accounts van Discord Nitro, gaming- en streamingdiensten. De groep adverteert haar tools en diensten op platforms als GitHub en YouTube en draagt bij aan een underground hackingcommunity onder de naam DyPolarLofy, waar duizenden Disney+ en Minecraft-accounts werden gelekt.

Volgens Acassio Silva, medeoprichter en hoofd threat intelligence bij ZenoX, is Minecraft al sinds 2022 een doelwit van LofyGang. De huidige campagne richt zich direct op Minecraft-spelers via de nep-hack 'Slinky'. De aanval start met het uitvoeren van deze hack, die een JavaScript-loader activeert. Deze loader installeert vervolgens de LofyStealer-malware (bestand 'chromelevator.exe') in het geheugen van het slachtoffer. De malware verzamelt gevoelige gegevens uit meerdere browsers, waaronder Google Chrome, Microsoft Edge, Brave, Opera, Mozilla Firefox en Avast Browser. Gegevens zoals cookies, wachtwoorden, tokens, betaalkaarten en IBAN-nummers worden naar een command-and-control-server gestuurd op het IP-adres 24.152.36[.]241.

Historisch gezien gebruikte LofyGang vooral JavaScript supply chain-aanvallen, zoals typosquatting op npm, frauduleuze verwijzingen naar legitieme GitHub-repositories (starjacking) en payloads in sub-afhankelijkheden om detectie te ontwijken. De focus lag op het stelen van Discord-tokens, het aanpassen van de Discord-client voor creditcardafvang en het exfiltreren van data via webhooks die legitieme diensten zoals Discord, Repl.it, Glitch, GitHub en Heroku misbruikten als command-and-control-infrastructuur.

De nieuwste campagne wijkt af van deze eerdere tactieken en toont een verschuiving naar een malware-as-a-service (MaaS) model met gratis en premium versies, inclusief een op maat gemaakte builder genaamd Slinky Cracked die wordt gebruikt om de stealer te verspreiden. Deze ontwikkeling komt op een moment dat kwaadwillenden steeds vaker het vertrouwen in platforms als GitHub misbruiken door nep-repositories te hosten die malwarefamilies zoals SmartLoader, StealC Stealer en Vidar Stealer verspreiden, vaak via SEO-poisoning en nep-advertenties. Zo werden bijvoorbeeld Vidar 2.0-malwarecampagnes verspreid via Reddit-posts met valse cheats voor Counter-Strike 2, die slachtoffers naar kwaadaardige websites leidden.

Volgens een analyse van Acronis onderstreept deze infostealer-campagne het voortdurende beveiligingsprobleem waarbij vertrouwde platforms worden misbruikt om schadelijke payloads te verspreiden. Door gebruik te maken van het sociale vertrouwen en gangbare downloadkanalen kunnen dreigingsactoren traditionele beveiligingsmaatregelen vaak omzeilen.