被劫持的应用:恶意软件是如何渗透进 Steam 生态系统的
Steam 市场的庞大规模是一把双刃剑。随着每月有超过一千款新游戏上线,该平台提供了令人难以置信的丰富的独立创意。然而,这种规模也创造了恶意行为者日益渴望利用的盲点。最近发生的一起涉及名为 Beyond The Dark 的免费恐怖游戏事件,是一个严峻的提醒:我们对成熟数字商店的信任并非绝对。
劫持的解剖结构
与许多依赖创建新的、看起来可疑的应用来诱骗受害者的恶意软件攻击不同,Beyond The Dark 的创建者采用了更复杂的社会工程学和供应链策略:账号劫持。
这款游戏最初并不是 Beyond The Dark;它是一款名为 Rodent Race 的游戏。据报道,攻击者劫持了原开发者的 Steam 账号,从而允许他们重新利用一个现有的、已建立的应用 ID。通过更改名称、截图和商店详情,攻击者能够绕过通常应用于全新提交内容的审查。
由于 Steam 不会对现有游戏进行的每一个单独补丁或更新进行完全验证,恶意版本得以在不触发即时警报的情况下上线。这种方法反映了在 YouTube 等平台上日益增长的趋势,即劫持休眠频道并将其重新利用来广播诈骗信息,利用账号现有的公信力来欺骗用户。
技术执行:沉默的窃取者
YouTuber Eric Parker 的调查显示,恶意软件被精心隐藏在一个关键系统文件中:UnityPlayer.dll。选择这个位置具有战略意义,因为 UnityPlayer.dll 是使用 Unity 引擎构建的游戏的标准组件,这使得它的存在对大多数用户来说并不寻常。
这次攻击中最令人担忧的方面之一是其隐蔽的执行方式。游戏本身优化很差,且在启动时经常崩溃。当用户遇到崩溃时,他们很可能认为软件只是坏了,而恶意负载则在后台静默运行。
一旦激活,恶意软件会专注于高价值目标:加密货币钱包。具体来说,它会搜索浏览器扩展程序,例如 MetaMask。一旦发现这些,它就会连接到外部服务器以下载额外的工具,旨在从加密货币钱包中窃取浏览器信息、保存的密码和私钥。
社区观点与系统性风险
该事件引发了技术社区关于游戏分发安全性和现代软件供应链性质的更广泛讨论。
沙盒问题
一些观察者质疑,为什么游戏——本质上是自包含的应用——默认情况下不运行在沙盒中。正如用户 @galad87 所指出的,游戏几乎是沙盒化的完美候选对象,沙盒化可以将应用与系统的其余部分隔离开,从而防止其访问敏感的浏览器数据或系统文件。
供应链威胁
此事件是更大规模供应链攻击趋势的一部分。社区强调,没有任何环境是完全安全的,并引用了开发者生态系统中恶意软件包的近期案例(例如对 TanStack 软件包的 Shai-Hulud 攻击)。从合法游戏转变为恶意软件分发载体,是供应链破坏的教科书式案例。
“免费游戏”红旗
对于“100% off”优惠也存在越来越多的谨慎。虽然许多是合法的促销活动,但社区建议对突然变免费的付费游戏保持警惕,特别是如果开发者已经处于非活跃状态,因为这可能表明所有权发生了变更或账号被劫持。
缓解措施与恢复
Valve 随后已将 Beyond The Dark 从平台中移除,但对于那些下载了它的人来说,伤害可能已经造成。对于任何与该软件交互过的用户,以下步骤至关重要:
- 立即删除: 完全卸载游戏并删除所有相关的文件夹。
- 系统清理: 运行多次全系统杀毒软件扫描,以确保没有持久性的后门残留。
- 凭据重置: 更新所有敏感账号的密码,特别是那些与恶意软件活跃的浏览器关联的账号。
- 钱包迁移: 对于加密货币用户,最安全的做法是将资金转移到在完全不同的、干净的设备上生成的全新钱包中。
这次事件为现代玩家提供了一个关键教训:游戏出现在主要商店中并不代表其可用性,并不一定意味着安全保障。