خلاصه:
- کسپرسکی دهها بسته بدافزار والپیپر انجین با هزاران نصب در استیم شناسایی کرد.
- بدافزارهای دزد اطلاعات Lumma و Vidar برای جمعآوری دادههای کیف پول رمزارز و اعتبار مرورگر به کار گرفته شدند.
- بدافزار درون بایگانیهای محافظتشده با رمز عبور یا مستقیماً در دانلودهای والپیپر پنهان شده بود.
- افبیآی پیشتر بدافزارهای توزیعشده در استیم را در عناوینی از جمله PirateFi و Tokenova بررسی کرده بود.
بدافزار والپیپر انجین از طریق فروشگاه استیم، یکی از معتبرترین پلتفرمهای محتوای بازی، در حال گسترش است.
شرکت امنیت سایبری کسپرسکی دهها بسته والپیپر آلوده را که از طریق برنامه محبوب والپیپر زنده توزیع شدهاند، شناسایی کرده است.
فایلهای مخرب اعتبار استیم را میدزدند، جلسات فعال را ربوده و بدافزارهای دزد اطلاعات را برای هدف قرار دادن دادههای کیف پول رمزارز مستقر میکنند.
بسیاری از بستهها قبل از کشف هزاران دانلود داشتند و قربانیانی از چین، روسیه، سنگاپور، آلمان و چندین کشور دیگر گزارش شده است.
چگونه مهاجمان از یک پلتفرم معتبر سوءاستفاده کردند
گزارش کسپرسکی که دوشنبه منتشر شد، نشان داد که تهدیدکنندگان از فروشگاه استیم برای بارگذاری بستههای بدافزار والپیپر انجین که بهعنوان والپیپرهای دسکتاپ متحرک ظاهر میشدند، سوءاستفاده کردند.
بیشتر آنها از شخصیتهای زن انیمهای بهعنوان تصاویر جلد استفاده میکردند که ظاهری معتبر و جذاب برای گیمرها داشت.
عامل اعتماد پلتفرم به بدافزار یک کانال توزیع قابل اعتماد با حداقل اصطکاک برای قربانیان بالقوه داد.
ویژگی اصلی برنامه به بردار حمله تبدیل شد. والپیپر انجین به برنامههای اجرایی اجازه میدهد مستقیماً روی رایانه ویندوزی اجرا شوند، که مهاجمان از آن برای استقرار بارهای مخرب در پوشش محتوای قانونی استفاده کردند.
کسپرسکی تأیید کرد که دهها بسته والپیپر آلوده را از طریق فروشگاه استیم شناسایی کرده است که بسیاری از آنها به هزاران یا حتی دهها هزار دانلود رسیدهاند.
برخی والپیپرها بدافزار را مستقیماً در بسته دانلود قرار داده بودند. برخی دیگر بارهای مخرب را درون بایگانیهای محافظتشده با رمز عبور پنهان کرده بودند که پس از نصب بیصدا باز میشدند.
یک مورد مستند در سال ۲۰۲۵ نشان داد که یک والپیپر بازی دسکتاپ بهظاهر کاربردی را راهاندازی میکند در حالی که مخفیانه در پسزمینه درب پشتی DarkKomet را نصب میکند.
محقق کسپرسکی، ماکسیم استارودوبوف، به آسیبپذیری اصلی که این حملات را ممکن میسازد اشاره کرد. استارودوبوف گفت: «پلتفرمهای معتبر میتوانند برای توزیع بدافزار مورد سوءاستفاده قرار گیرند: حملات به اعتماد کاربران به محتوای میزبانیشده در اکوسیستمهای قانونی متکی است.»
«در حالی که بسیاری از خانوادههای بدافزار درگیر شناختهشده هستند، مکانیسم تحویل به مهاجمان امکان میدهد از طریق محتوای بهظاهر بیضرر به تعداد زیادی از قربانیان بالقوه دست یابند.»
دزدان اطلاعات، سرقت رمزارز و مشکل رو به رشد استیم
در میان خطرناکترین بارهای مخرب شناساییشده، دزدان اطلاعات Lumma و Vidar بودند که همراه با بارگذار RenEngine توزیع شدند.
این خانوادههای بدافزار ابزارهای مستندی برای جمعآوری اعتبار مرورگر، رمزهای عبور ذخیرهشده و اطلاعات کیف پول رمزارز هستند. کسپرسکی همچنین اشاره کرد که این فعالیت به نظر میرسد شامل چندین تهدیدکننده به جای یک گروه هماهنگ واحد است.
ربودن اعتبار استیم یکی دیگر از نتایج تأییدشده بود. مهاجمان توکنهای جلسه فعال را ضبط کردند که به آنها امکان دسترسی به حسابها بدون نیاز به رمز عبور را میداد.
کسپرسکی توضیح داد که «ویژگی والپیپر مبتنی بر برنامه به برنامههای اجرایی اجازه میدهد مستقیماً روی رایانه ویندوزی کاربر اجرا شوند و به مهاجمان امکان توزیع نرمافزار مخرب در پوشش محتوای قانونی را میدهد.»
این یافتهها از الگوی مستند حوادث بدافزار مرتبط با استیم پیروی میکند. در ژوئیه ۲۰۲۵، شرکت امنیت سایبری Prodaft گزارش داد که عنوان دسترسی زودهنگام استیم، Chemia، برای توزیع Hijack Loader، Fickle Stealer و Vidar Stealer به خطر افتاده بود.
پیشتر، افبیآی از تحقیقات در مورد بدافزارهای یافتشده در چندین عنوان استیم از جمله PirateFi، BlockBlasters و Tokenova خبر داده بود.
کسپرسکی به کاربران توصیه کرد که محتوای فروشگاه را صرفنظر از تعداد دانلودها بهعنوان بردارهای تهدید بالقوه در نظر بگیرند. تعداد نصب بالا ایمنی را تأیید نمیکند، زیرا بستههای مخرب قبل از حذف دهها هزار دانلود جمعآوری کرده بودند.
این پست بدافزار والپیپر انجین فروشگاه استیم را برای سرقت دادههای کیف پول رمزارز هک میکند اولین بار در بلاکونومی منتشر شد.
