تحذير للاعبين : ملف اللعبة قد يكون Loader ملغم داخل ZIP
Security AlertGamersAll ConsolesWindows
المشكلة ليست خاصة بـNintendo Switch أو Mario Kart. نفس الأسلوب يُستخدم مع ملفات
PlayStation وNintendo وXbox وSEGA وألعاب الكمبيوتر والمودات والمحاكيات:
صفحة تحميل شكلها مرتب، ثم أرشيف باسم اللعبة، وفي الداخل
Setup.exe
أو ملف تنفيذي لا يطابق نوع اللعبة.
الحالة التي تم فحصها فعليًا
الرابط ظهر على نطاق عشوائي:
file417083.bwzdfskpy[.]shop
وادعى أنه خدمة تخزين باسم
Jota Private cloud storage.
عبارات مثل
Malware Scanned
و
Secure Transfer
كانت جزءًا من تصميم الصفحة، وليست شهادة فحص مستقلة.
لقطة الحالة الأصلية: نطاق عشوائي، صفحة تخزين غير معروفة، وملف ZIP باسم لعبة.
الموقع قد يغيّر اسمه وشكله بالكامل خلال أيام. لا تحفظ شكل الصفحة؛ احفظ العلامات التي تكشفها.
فتح الأرشيف كشف الحقيقة
الموجود هو Setup.exe،
setup.py،
ومجلدات data / lib / renpy؛ وليس ملف لعبة للكونسول.
الحجم الحقيقي26.2 MiB حجم التنزيل الفعلي.
الحجم الظاهر داخله716.8 MiB أرشيف داخلي مضخّم.
المحتوى الحقيقيبرنامج Windows مبني على Ren’Py بدل ROM أو Disc Image.
فرق الحجم الكبير لا يثبت وجود لعبة مضغوطة بشكل خارق. في هذه العينة، أغلب الحجم المفكوك
صُنع بملفات أصفار قابلة للضغط بدرجة عالية لخداع المستخدم.
المشكلة عامة لجميع أجهزة الألعاب
لا تعتمد على اسم الملف وحده. راقب الامتداد والمحتوى المتوقع حسب الجهاز.
الأمثلة التالية ليست قائمة كاملة، لكنها تكشف بسرعة عندما يكون الملف خارج السياق.
حالة قد تكون طبيعية
لعبة PC أو برنامج رسمي من متجره أو موقع مطوره، ويأتي معه
Setup.exe
موقّع رقميًا ومن مصدر معروف.
حالة خطرة
ملف معلن كـROM أو ISO أو نسخة كونسول، لكن الأرشيف لا يحتوي إلا
Setup.exe
ومجلدات Python أو Ren’Py.
وجود Setup.exe ليس دليل Malware وحده؛
الدليل الأقوى هو عدم تطابقه مع نوع الملف المعلن، مصدر مجهول، تحويلات كثيرة،
غياب ملفات اللعبة المتوقعة، أو تشغيل مخفي.
صور موثقة من حملة مشابهة
باحثو Malwarebytes وثقوا صفحات ألعاب مزيفة بأسماء وتصاميم مختلفة،
ثم صفحات تخزين مختلقة تنقل المستخدم إلى أرشيف يحتوي
Setup.exe.
مثال لصفحة لعبة مزيفة. المصدر: Malwarebytes Threat Intelligenceتصميم تخزين مختلف لنفس الفكرة. المصدر: Malwarebytes Threat Intelligence
تصميم احترافي أو اسم خدمة يشبه Cloud Storage لا يثبت شيئًا. الحملة نفسها تستخدم واجهات متعددة
حتى لا يربط المستخدم بينها.
كيف تبدأ سلسلة الإصابة؟
الأرشيف ينتهي إلى ملف Setup.exe.المستخدم يرى شاشة تحميل أو تثبيت، بينما المراحل الخبيثة تعمل بالخلفية.
1
صفحة لعبة أو مود أو محاكي مزيف مع زر Download.
2
تحويل المستخدم إلى نطاق تخزين آخر أو خدمة مشاركة ملفات.
3
تنزيل ZIP باسم اللعبة، لكن داخله برنامج Windows.
4
تشغيل RenPy Loader ثم إساءة استخدام MSBuild لتشغيل مراحل إضافية.
5
الوصول إلى Infostealer قد يستهدف كلمات المرور وCookies والجلسات والملفات.
علامات تكشف الملف المزيف بسرعة
رابط عشوائي طويلنطاق غير معروف مع Subdomain رقمي مثل file123456.
تحويلات كثيرةكل ضغطة Download تنقلك إلى نطاق أو خدمة تخزين جديدة.
الامتداد لا يطابق الجهازROM أو ISO معلن، لكن الموجود EXE أو MSI أو ملف Script.
حجم غير منطقيلعبة كبيرة تتحول فجأة إلى أرشيف صغير جدًا بدون تفسير منطقي.
مجلدات لا علاقة لها باللعبةمثل
renpy،
python،
lib
أو مشاريع MSBuild.
تعطيل الحماية شرط للتشغيلأي موقع يطلب إيقاف Defender أو إضافة Exclusion قبل فتح الملف: توقف.
ضغط بكلمة مرور بلا سببقد يُستخدم لمنع المتصفح أو خدمة التخزين من فحص المحتوى.
لا توجد بصمة أو توقيعلا يوجد ناشر رقمي، ولا SHA-256 منشور من مصدر رسمي.
مواقع موثقة استخدمت نفس الأسلوب
هذه نطاقات وثقتها Malwarebytes ضمن حملة صفحات الألعاب والتنزيلات المزيفة.
كتبت بصيغة غير قابلة للنقر للوعي والحظر فقط:
القائمة ليست نهائية. المهاجمون يغيّرون الدومينات والتصاميم باستمرار،
وقد يضعون الملف داخل خدمات مشاركة شرعية مثل Google Drive أو MEGA أو GoFile.
اسم منصة الاستضافة لا يثبت أن الملف المرفوع آمن.
وش تسوي إذا حملت الملف؟
حملت ZIP وفتحت محتوياته فقط
1
لا تشغّل Setup.exe أو BAT أو CMD أو PS1 أو أي Script.
2
احذف الأرشيف وأفرغ سلة المحذوفات.
3
حدّث Microsoft Defender وافحص مجلد Downloads ثم شغّل Full scan.
شغّلت Setup.exe ولو لثوانٍ
1
افصل الإنترنت فورًا، ولا تدخل أي حساب جديد من الجهاز.
2
من جهاز نظيف غيّر كلمات مرور البريد وDiscord وSteam والحسابات المهمة.
3
ألغِ جميع Sessions وTrusted Devices؛ تغيير كلمة المرور وحده قد لا يبطل Cookies المسروقة.
4
شغّل Microsoft Defender Offline ثم Full scan بعد عودة Windows.
5
عند ظهور سرقة حسابات أو مؤشرات استمرار، التثبيت النظيف لويندوز هو الخيار الأعلى ضمانًا.
افتح Windows Security ثم Virus & threat protection.
المصدر: Microsoft Support
قبل ما تشغّل أي ملف ألعاب
المحاكيات والبرامج تُحمّل من الموقع الرسمي أو GitHub الرسمي.
ونسخ الألعاب تُستخرج من أجهزتك ووسائطك التي تملكها.
الفحص
النتيجة المقبولة
علامة الخطر
امتداد الملف
يطابق الجهاز أو البرنامج المتوقع
EXE داخل ملف معلن كـROM أو Disc Image
المصدر
الموقع الرسمي أو مستودع المطور
نطاق عشوائي وتحويلات متعددة
الحجم
قريب من الحجم المعروف للنسخة
فرق ضخم بلا تفسير أو Padding وهمي
التوقيع
ناشر رقمي معروف للبرامج التنفيذية
Unknown Publisher أو طلب تعطيل الحماية
المحتويات
ملفات اللعبة أو البرنامج المتوقعة
Scripts وLoaders ومجلدات لا علاقة لها بالعنوان
فعّل إظهار امتدادات الملفات في Windows من:
File Explorer → View → Show → File name extensions.
هذا يمنع الخداع بأسماء مثل Game.iso.exe.