Исследователи кибербезопасности из команды Howler Cell раскрыли детали масштабной вредоносной кампании, действующей с апреля 2025 года. Злоумышленники распространяют новый тип загрузчика, получивший название RenEngine Loader, под видом популярных взломанных игр. Жертвами атаки уже стали более 400 000 пользователей по всему миру, а ежедневно заражается около 5000 новых устройств.

Особенность атаки заключается в использовании легитимного игрового движка Ren’Py, на котором создаются визуальные новеллы. Хакеры внедряют вредоносный Python-скрипт внутрь игровых архивов, что позволяет вирусу обходить антивирусные проверки, маскируясь под обычные файлы игры. Зараженные установщики распространяются через пиратские сайты под видом таких хитов, как Far Cry, Need for Speed, FIFA и Assassin’s Creed.
После запуска RenEngine Loader проверяет систему на наличие «песочницы» и, если угрозы обнаружения нет, загружает второй компонент — HijackLoader. В конечном итоге на компьютер жертвы устанавливается ACR Stealer или другие программы для кражи данных. Вирус похищает пароли браузеров, файлы cookie, данные криптокошельков и системную информацию, отправляя их на сервер злоумышленников. Среди наиболее пострадавших стран числятся Индия, США, Бразилия и Россия.