Steam에서의 공급망 공격: Beyond The Dark 사례

소프트웨어의 디지털 배포는 신뢰 모델을 기반으로 구축됩니다. 사용자가 Steam에서 게임을 다운로드할 때, 평판이 좋은 플랫폼에 호스팅되어 있기 때문에 소프트웨어가 안전할 것이라고 가정합니다. 하지만, Beyond The Dark라는 제목의 무료 공포 게임과 관련된 최근의 사건은 이 신뢰 모델의 치명적인 취약점을 드러냅니다: 기존 개발자 계정을 탈취하여 악성코드를 배포하는 방식입니다.

공격의 구조

겉보기와는 달리, 공격자는 단순히 Steam 상점에 새로운 게임을 업로드한 것이 아닙니다. 대신, 그들은 원래 Rodent Race라고 불렸던, 이미 출시된 타이틀을 보유한 개발자의 계정을 탈취했습니다. 계정을 장악함으로써, 공격자는 Rodent Race의 상점 페이지를—이름, 스크린샷, 메타데이터를 변경하여—Beyond The Dark로 변모시켰습니다.

이 전략은 특히 효과적인데, 왜냐하면 새로운 게임이 온보딩 과정 중에 직면하는 초기 검토 과정을 우회하기 때문입니다. 계정이 이미 구축되어 있었고 타이틀이 이미 승인된 상태였기 때문에, 공격자는 기존 게임에 업데이트(패치)를 밀어넣을 수 있었습니다. Valve가 게임에 이루어지는 모든 개별 패치를 완전히 검증하지 않기 때문에, 악성 버전은 즉각적인 경고 없이 라이브 상태가 될 수 있었습니다.

기술적 실행 및 페이로드

YouTuber Eric Parker의 조사에 따르면, 악성코드는 UnityPlayer.dll 파일 내에 숨겨져 있었습니다. 이 악성코드의 주요 목표는 개인 데이터와 암호화폐 탈취였습니다.

악성코드의 주요 특징은 다음과 같습니다:

  • Persistence (지속성): 게임 자체는 실행 시 자주 충돌이 발생했지만, 악성 페이로드는 배경에서 조용히 계속 실행되었습니다.
  • Targeting (타겟팅): 악성코드는 지갑 데이터를 훔치기 위해 MetaMask와 같은 암호화폐 지갑 브라우저 확장 프로그램을 구체적으로 검색했습니다.
  • Exfiltration (유출): 타겟을 식별한 후, 소프트웨어는 외부 서버에 연결하여 브라우저 정보, 비밀번호, 암호화폐 지갑 키를 훔치기 위해 설계된 추가 도구를 다운로드했습니다.

사용자 및 플랫폼에 미치는 광범위한 영향

이 사건은 다른 소프트웨어 공급망 공격에서 보이는 것과 동일한 취약점에 대해 기술 커뮤니티 사이에서 논의를 불러일으켰습니다. HN 사용자들이 언급했듯이, 이는 고립된 사건이 아니라 "공급망 공격이 현재 매우 빈번하게 발생하고 있는" 더 넓은 추세의 일부입니다.

샌드박스 문제

커뮤니티에서 제기된 주요 우려 중 하나는 게임에 대한 샌드박싱의 부재입니다. 게임은 종종 독립적인 애플리케이션이기 때문에, 샌드박싱의 주요 대상이 됩니다. 만약 게임이 격리된 환경에서 실행되었다면, 브라우저 확장 프로그램과 시스템 비밀번호에 접근할 수 있는 악성코드의 능력은 심히 제한되었을 것입니다.

신뢰 모델의 실패

탈취된 YouTube 채널이 사기를 홍보하는 데 사용되는 방식과 유사하게, 기존 게임의 정체성을 탈취하는 것은 새로운 것을 만드는 것보다 정당성을 확보하는 데 더 효율적인 경로입니다. 이는 큐레이션된 플랫폼에서의 안전에 대한 사용자의 인식에 대한 치명적인 실패를 강조합니다.

완화 및 복구

Beyond The Dark를 다운로드했을 수 있는 모든 사용자에게 다음 단계를 권장합니다:

  1. Immediate Deletion (즉각적인 삭제): 시스템에서 게임을 완전히 제거하십시오.
  2. System Scan (시스템 스캔): 악성코드가 남아있는지 확인하기 위해 전체 백신 스캔을을 실행하십시오.
  3. Credential Rotation (자격격명 정보 교체): 모든 비밀번호를 업데이트하고 암호화폐 자금을 다른 장치의 새로운 지갑으로 옮기십시오.

이 사례는 "신뢰할 수 있는" 플랫폼에서조차 당신이 다운로드하는 소프트웨어는 당신의 데이터를 훔칠 수 있는 실행 가능한 코드라는 점을 상기시켜 줍니다. 경계심을 유지하고 시스템 전반에 걸친 샌드박싱 도입이 현대 디지털 배포의 필수 요소입니다.

Sources