Опасная кампания с вредоносным файлом, подписанным официальным сертификатом
В апреле 2026 года специалисты Breakglass Intelligence выявили новую волну кибератаки, в которой вредоносный файл sims-4-updater-v1.4.7.exe маскируется под обновление популярной видеоигры The Sims 4. Важной особенностью стало использование подлинного цифрового сертификата DigiCert, выданного южнокорейской компании MobSoft Co., Ltd всего за пять дней до публикации вредоносного файла.
Анализ показал, что программа представляет собой бэкдор с высокой степенью обфускации и механизмом самораспаковки. Технические детали и поведение совпадают с инструментами хакерской группировки APT-Q-27, известной также как GoldenEyeDog или Dragon Breath, ранее атаковавшей игорный бизнес в Юго-Восточной Азии. Сейчас злоумышленники переключились на широкую аудиторию геймеров.
Инфраструктура управления вредоносным ПО активна: основной сервер расположен на домене lightindividual.com в Далласе, рядом работает резервный. Для распространения используется сайт anadius.su, известный среди поклонников модификаций The Sims 4. Пока не установлено, был ли сайт скомпрометирован или создаётся поддельная копия.
Для загрузки конфигурации применяются сервисы rentry и GitHub, которые служат в роли «мёртвых дропов» для получения команд, что значительно усложняет блокировку вредоносной активности на уровне доменов и требует анализа сетевого поведения.
Использование EV-сертификата позволяет вредоносному файлу обходить стандартные средства защиты Windows, вызывая меньше подозрений. Группировка ранее применяла украденные или обманом полученные сертификаты, однако краткий срок между выдачей сертификата и атакой указывает на хорошо отлаженную схему.
В настоящий момент инициирован отзыв сертификата, а хостинг-провайдеры и администраторы вовлечённых ресурсов получили уведомления. Проводится проверка, связано ли распространение с компрометацией популяного ресурса или является результатом подмены.
