被劫持的應用程式:惡意軟體如何滲透 Steam 生態系統
Steam 市集的龐大規模是一把雙面刃。隨著每月有超過一千款新作品上架,該平台提供了令人驚嘆的獨立創意廣度。然而,這種規模也創造了盲點,惡意行為者正日益渴望利用這些盲點。最近一起涉及一款名為 Beyond The Dark 的免費恐怖遊戲的事件,是一個嚴峻的提醒:我們對既有數位商店的信任並非絕對。
劫持的解剖結構
與許多依賴建立一個看起來可疑的新應用程式來誘騙受害者的惡意軟體攻擊不同,Beyond The Dark 的創作者採用了更複雜的社交工程與供應鏈策略:帳號劫持。
該遊戲最初並非 Beyond The Dark;它是一款名為 Rodent Race 的作品。據報導,攻擊者劫持了原開發者的 Steam 帳號,從而能夠重新利用現有的、已建立的 App ID。透過更改名稱、螢幕截圖和商店詳情,攻擊者得以規避通常應用於全新提交項目的審查。
由於 Steam 並不會對現有遊戲所做的每一個個別補丁或更新進行完全驗證,因此惡意版本得以在未觸發即時警報的情況下正式上線。這種方法反映了在 YouTube 等平台上日益增長的趨勢,即休眠頻道被劫持並重新利用來廣播詐騙內容,利用帳號既有的公信力來欺騙使用者。
技術執行:沉默的竊取者
YouTuber Eric Parker 的調查顯示,該惡意軟體被細緻地隱藏在一個關鍵系統檔案中:UnityPlayer.dll。選擇這個位置具有戰略意義,因為 UnityPlayer.dll 是使用 Unity 引擎構建的遊戲的標準組件,這使得其存在對大多數使用者來說並不顯眼。
這項攻擊中最令人擔憂的方面之一是其隱蔽的執行方式。遊戲本身優化不良且在啟動時頻繁崩潰。當使用者經歷崩潰時,很可能認為軟體只是壞掉了,而惡意酬載(payload)則在背景中靜默地運行。
一旦啟動,惡意軟體便會鎖定高價值目標:加密貨幣錢包。具體而言,它會搜尋瀏覽器擴充功能,例如 MetaMask。一旦發現這些擴充功能,它就會連接到外部伺服器,以下載額外的工具,旨在從加密貨幣錢包中竊取瀏覽器資訊、儲存的密碼和私鑰。
社群觀點與系統性風險
這起事件引發了技術社群對於遊戲分發安全性以及現代軟體供應鏈性質的更廣泛討論。
沙盒化問題
一些觀察者質疑,為什麼遊戲——本質上是自給自足的應用程式——預設不以沙盒模式運行。正如使用者 @galad87 所指出的,遊戲幾乎是沙盒化的完美候選對象,沙盒化可以將應用程式與系統的其他部分隔離,防止其存取敏感的瀏覽器數據或系統檔案。
供應鏈威脅
此事件是供應鏈攻擊的大趨勢的一部分。社群強調,沒有任何環境是完全安全的,並引用了開發者生態系統中惡意套件的近期案例(例如 TanStack 套件上的 Shai-Hulud 攻擊)。從合法遊戲轉變為惡意軟體傳遞媒介的過程,是供應鏈受損的教科書案例。
「免費遊戲」的警訊
對於「100% off」優惠也存在著日益增長的警覺。雖然許多是合法的促銷活動,但社群建議對於突然變為免費的付費遊戲保持警惕,特別是如果開發者已不再活躍,因為這這可能表示所有權發生了變更或帳號被劫持。
緩解與恢復
Valve 已隨後將 Beyond The Dark 從平台中移除,但對於那些下載了該遊戲的人來說,損害可能已經造成。對於任何與該軟體互動過的使用者,以下步驟至關重要:
- 立即刪除: 完全解除安裝遊戲並刪除所有相關資料夾。
- 系統清理: 執行多次全系統防毒軟體掃描,以確保沒有殘留的後門。
- 憑證重設:** 更新所有敏感帳號的密碼,特別是與惡意軟體活躍的瀏覽器連結的帳號。
- 錢包遷移: 對於加密貨幣使用者,最安全的做法是將資金移至在完全不同的、乾淨的裝置上生成的全新錢包。
這起事件為現代玩家提供了一個關鍵教訓:遊戲出現在主要商店中,僅代表其可用性,並不一定保定的安全性。