تمت إزالة لعبة البقاء والبناء Chemia من منصة Steam بعد أن اكتشف باحثون في مجال الأمن السيبراني أنها كانت توزع برمجيات خبيثة مصممة لسرقة معلومات محافظ العملات الرقمية وبيانات المتصفح. وقد تم ربط هذه البرمجيات الخبيثة بمجموعة إجرامية سيبرانية معروفة تُدعى EncryptHub، ويشار إليها أيضاً باسم Larva-208. كانت اللعبة متاحة على Steam من خلال برنامج الوصول المبكر (Early Access)، الذي يسمح للمستخدمين بتجربة الألعاب التي لا تزال قيد التطوير.

Steam Removes Chemia After Hack

احصل على اشتراك GTA+ لمدة شهر واحد عند الطلب المسبق.
اطلب GTA 6 مسبقاً الآن
برمجيات خبيثة مضمنة في ملفات لعبة Steam
نشرت شركة الأمن السيبراني Prodaft تقريراً يوضح أن ملفات لعبة Chemia قد عُدلت في 22 يوليو لتتضمن ثلاثة أنواع مختلفة من البرمجيات الخبيثة: HijackLoader وVidar Stealer وFickle Stealer. تُستخدم هذه الأنواع من البرمجيات الخبيثة عادةً لسرقة معلومات حساسة من المستخدمين، بما في ذلك بيانات الاعتماد المخزنة في المتصفحات، وملفات تعريف الارتباط (cookies)، ومفاتيح المحافظ الرقمية.
سمح HijackLoader للمهاجمين بالحصول على موطئ قدم في النظام المصاب من خلال العمل بصمت في الخلفية. وقامت كل من Vidar Stealer وFickle Stealer باستخراج بيانات شخصية إضافية عبر استهداف التخزين القائم على المتصفح والملفات المتعلقة بالعملات الرقمية. ونظراً لأن هذه الأدوات لم تؤثر بشكل ملحوظ على أداء اللعبة، ظل معظم المستخدمين غير مدركين لهذا الاختراق.

Steam Removes Chemia After Hack
الهجوم استهدف Telegram وخوادم بعيدة
أظهر تحليل Prodaft أن البرمجيات الخبيثة استخدمت Telegram كقناة للقيادة والتحكم. ومن خلال هذا الإعداد، تمكن المهاجمون من إرسال تعليمات عن بُعد والتحكم في الأجهزة المصابة. تم تنزيل ملفات ضارة إضافية من خلال ملفات تنفيذية ونصوص برمجية محددة، بما في ذلك ملف يحمل الاسم v9d9d.exe استخدمه Vidar Stealer، ومزيج من مكتبة الارتباط الديناميكي المسماة cclib.dll ونص برمجي بلغة PowerShell يسمى worker.ps1، استخدمهما Fickle Stealer.
سحبت هذه الملفات كوداً برمجياً من موقع خارجي تم تحديده باسم soft-gets[.]com. سمحت هذه البنية التحتية البعيدة للبرمجيات الخبيثة بالبقاء نشطة وقابلة للتكيف. كما منحت المهاجمين القدرة على تحديث المكونات الضارة في أي وقت، مما زاد من تعقيد جهود الكشف عنها وإزالتها.

Steam Removes Chemia After Hack
Steam تزيل اللعبة دون بيان رسمي
عقب هذا الاكتشاف، قامت Valve بإزالة Chemia من متجر Steam. وحتى الآن، لم تعد صفحة متجر اللعبة موجودة، حيث تتم إعادة توجيه المستخدمين إلى الصفحة الرئيسية للمنصة. لم تصدر Valve بياناً عاماً بخصوص الإزالة، ولم تصدر أي تعليقات من Aether Forge Studios، مطوري لعبة Chemia. وقد تواصلت العديد من وسائل الإعلام مع الطرفين لكنهما لم يستجيبا لطلبات الحصول على معلومات.
تم توزيع اللعبة من خلال برنامج الوصول المبكر (Early Access) الخاص بـ Steam، والذي واجه انتقادات سابقاً بسبب ضعف إجراءات السلامة وفحص المحتوى. ونظراً لأن الألعاب في هذا القسم لا تزال قيد التطوير، فقد تكون أكثر عرضة لتغييرات الكود غير المصرح بها أو عمليات المراجعة غير الكافية.

Steam's Early Access Program
العثور على برمجيات خبيثة في عناوين أخرى ضمن الوصول المبكر
هذه الحادثة ليست معزولة. ففي وقت سابق من العام، تم اكتشاف برمجيات ضارة في لعبتين أخريين ضمن برنامج الوصول المبكر على Steam (هما Sniper: Phantom's Resolution وPirateFi). وبينما وُصفت PirateFi بأنها لعبة قائمة على تقنيات الـ web3 مع وظائف تشفير مدمجة، كانت Chemia وSniper: Phantom's Resolution ألعاب حاسوب تقليدية لا تحتوي على عناصر بلوكشين. كانت العناوين الثلاثة متاحة كإصدارات وصول مبكر، مما يثير مخاوف حول ما إذا كان نظام Steam الحالي يوفر ضمانات كافية لمنع توزيع البرمجيات الخبيثة من خلال العناوين غير الموثقة أو التي لا تزال قيد التطوير.

Sniper: Phantom's Resolution
من هي مجموعة EncryptHub؟
قامت EncryptHub، المجموعة المرتبطة بحادثة Chemia، سابقاً بشن حملات تصيد احتيالي واسعة النطاق باستخدام مجموعات مماثلة من البرمجيات الخبيثة. وفي إحدى الحالات الموثقة، أثرت جهودهم على أكثر من 600 مؤسسة عالمياً. تشير أبحاث Prodaft إلى أن استخدام المجموعة الأخير لـ Steam كمنصة توزيع يعد تطوراً لتقنياتهم السابقة، حيث يركزون على استغلال ثقة المستخدمين في الخدمات ذات السمعة الطيبة.
أشار التقرير إلى أن الملف التنفيذي للعبة بدا مشروعاً للمستخدمين الذين قاموا بتنزيله مباشرة من Steam. تجاوز هذا النهج طرق التصيد الاحتيالي التقليدية واعتمد بدلاً من ذلك على الهندسة الاجتماعية عبر متاجر رقمية موثوقة. وأكد الباحثون أن المستخدمين الذين يصلون إلى الألعاب المجانية أو تجارب اللعب العامة كانوا معرضين للخطر بشكل خاص، حيث قد يقومون بتنزيل وتثبيت برمجيات خبيثة معتقدين أنها جزء من لعبة غير ضارة.

EncryptHub
تزايد هجمات البرمجيات الخبيثة في قطاع الألعاب
تشهد التهديدات الأمنية السيبرانية التي تستهدف ألعاب الفيديو ارتفاعاً ملحوظاً. وتظهر بيانات Statista أن إصابات البرمجيات الخبيثة قد زادت بنسبة 87% على مدى العقد الماضي. بالإضافة إلى ذلك، تقدر شركة Cybersecurity Ventures أن التكلفة العالمية للجرائم السيبرانية ستصل إلى $10.5 trillion بحلول عام 2025، وهو أكثر من ثلاثة أضعاف الرقم المسجل في عام 2015. أصبحت المنصات الرقمية التي تمتلك قواعد مستخدمين ضخمة، مثل Steam، أهدافاً متكررة نظراً للمستوى العالي من الثقة الذي يضعه المستخدمون فيها.
المستخدمون الذين يتعاملون مع العملات الرقمية أو خدمات الـ web3 معرضون للخطر بشكل خاص في مثل هذه الحالات. فعندما تقوم لعبة باستخراج مفاتيح المحفظة أو بيانات تسجيل الدخول بصمت، يمكن أن يكون التأثير المالي فورياً وحاداً. تؤكد قضية Chemia الحاجة إلى عمليات تحقق أقوى على المنصات التي تخدم كلاً من جمهور الألعاب والجمهور الملم بالتقنيات.

Hacks in Web3
التوصيات والوضع الحالي
في الوقت الحالي، لم تعد Chemia متاحة للتنزيل على Steam. ومع ذلك، يحذر خبراء الأمن السيبراني من أن المستخدمين الذين قاموا بتثبيت اللعبة قبل إزالتها قد لا تزال أنظمتهم مصابة. يُنصح هؤلاء المستخدمون بفحص أجهزة الكمبيوتر الخاصة بهم باستخدام أدوات مكافحة فيروسات محدثة ومراقبة محافظ العملات الرقمية وحساباتهم الشخصية بحثاً عن أي نشاط غير معتاد.
لا يزال من غير الواضح كيف تمكنت EncryptHub من الوصول إلى ملفات اللعبة. أحد الاحتمالات التي يجري التحقيق فيها هو وجود مساعدة داخلية، على الرغم من عدم تأكيد ذلك. لم تصدر Aether Forge Studios أي تحديثات أو ردود عبر القنوات الرسمية أو وسائل التواصل الاجتماعي.
نشرت Prodaft المؤشرات الفنية الكاملة المتعلقة بالبرمجيات الخبيثة، بما في ذلك أسماء الملفات والنطاقات وسلوكيات الملفات، على صفحتها الرسمية على GitHub. ويُشجع المستخدمون ومسؤولو الأنظمة الذين قد يكونون واجهوا اللعبة على الرجوع إلى هذا المورد للحصول على تحليل مفصل ودعم للكشف عنها.







