乗っ取られたアプリ:マルウェアはいかにしてSteamのエコシステムをすり抜けたか

Steamマーケットプレイスの広大さは諸刃の剣です。毎月1,000以上の新しいタイトルが登場するこのプラットフォームは、インディーの創造性の驚くべき幅を提供しています。しかし、この規模は、悪意のあるアクターが利用しようと熱望する死角も生み出しています。Beyond The Darkというタイトルの無料ホラーゲームに関連する最近の出来事は、私たちが確立されたデジタルストアフロントに置いている信頼が絶対的なものではないことを強く思い出させます。

乗っ取りの解剖学

被害者を誘い出すために新しく怪しい見た目のアプリケーションを作成することに依存する多くのマルウェア攻撃とは異なり、Beyond The Darkの作成者は、より洗練されたソーシャルエンジニアリングとサプライチェーンの手法を用いました。それは、アカウントの乗っ取りです。

このゲームは元々Beyond The Darkではありませんでした。それはRodent Raceというタイトルでした。攻撃者は元の開発者のSteamアカウントを乗っ取ったと報告されており、それによって既存の確立されたapp IDを再利用することができました。名前、スクリーンショット、ストアの詳細を変更することで、攻撃者は通常、新規提出物に適用される精査を回避することができました。

Steamは既存のゲームに対して行われる個々のパッチやアップデートを完全に検証しないため、悪意のあるバージョンは即座にレッドフラッグ(警告)を発生させることなくライブ配信されることができました。この手法は、YouTubeのようなプラットフォームで見られる増加傾向を反映しています。そこでは、休眠中のチャンネルが乗っ取られ、詐欺を放送するために再利用され、アカウントの既存の信頼性を利用してユーザーを欺きます。

技術的実行:静かな窃盗犯

YouTuberのEric Parkerによる調査により、マルウェアは重要なシステムファイルであるUnityPlayer.dllの中に細心の注意を払って隠されていたことが明らかになりました。この場所の選択は戦略的です。UnityPlayer.dllはUnityエンジンで構築されたゲームの標準的なコンポーネントであるため、ほとんどのユーザーにとってその存在は目立たないものです。

この攻撃の最も恐ろしい側面の一つは、その隠密な実行です。ゲーム自体は最適化が不十分で、起動時に頻繁にクラッシュしていました。ユーザーがクラッシュを経験し、単にソフトウェアが壊れていると思い込んだ一方で、悪意のあるペイロードはバックグラウンドで静かに実行され続けました。

一度アクティブになると、マルウェアは価値の高いターゲット、つまり暗号資産(仮想通貨)ウォレットに焦点を当てました。具体的には、MetaMaskのようなブラウザ拡張機能を探しました。これらを見つけた場合、ブラウザ情報、保存されたパスワード、および暗号資産ウォレットからのプライベートキーを抽出するために設計された追加のツールをダウンロードするために、外部サーバーに接続しました。

コミュニティの視点とシステム的なリスク

この出来事は、ゲーム配信のセキュリティと、現代のソフトウェアサプライチェーンの性質に関する、技術コミュニティ内でのより広範な議論を巻き起こしました。

サンドボックスの疑問

一部の観察者は、なぜゲーム(本質的に自己完結型のアプリケーションです)がデフォルトでサンドボックス内で実行されないのかという疑問を投げかけています。ユーザーの@galad87が指摘したように、ゲームはサンドボックス化のほぼ完璧な候補であり、それによってアプリケーションをシステム全体から隔離し、機密性の高いブラウザデータやシステムファイルへのアクセスを防止できます。

サプライチェーンの脅威

この出来事は、サプライチェーン攻撃の大きな傾向の一部です。コミュニティは、開発者エコシステムにおける最近の悪意のあるパッケージの例(TanStackパッケージに対するShai-Hulud攻撃など)を挙げて、どの環境も完全に安全ではないことを強調しました。正当なゲームからマルウェア配信の手段へと変貌することは、サプライチェーン侵害の教科書的な例です。

「無料ゲーム」のレッドフラッグ

「100%オフ」のセールについても、警戒心が高まっています。多くの場合は正当なプロモーションですが、コミュニティは、特に開発者が活動していない場合、有料ゲームが突然無料になることに対して注意を払うことを提案しています。これは、所有権の変更や乗っ取られたアカウントを可能性があります示唆しています。

軽減策と復旧

Valveはその後、Beyond The Darkをプラットフォームから削除しましたが、ダウンロードした人々へのダメージはすれ違っているかもしれません。そのソフトウェアを利用したすべてのユーザーに対して、以下のステップが重要です。

  1. 即時の削除: ゲームを完全にアンインストールし、関連するすべてのフォルダを削除してください。

  2. システムのスキャン: 永続的なバックドアが残っていないことを確認するために、複数のフルシステムアンチウイルススキャンを実行してください。

  3. 認証情報の再設定: すべての機密性の高いアカウント、特にマルウェアがアクティブだったブラウザにリンクされているアカウントのパスワードをアップデートしてください。

  4. ウォレットの移行: 暗号資産ユーザーの場合、最も安全な方法は、完全に異なる、クリーンなデバイスで生成された新しいウォレットに資金を移動することです。

この出来事は、現代のゲーマーにとって重要な教訓訓を強調しています。主要なストアフロントにゲームが存在すること自体は、利用可能性の印であり、必ずしもセキュリティの保証ではありません。

Sources