El videojuego de supervivencia y creación Chemia ha sido retirado de la plataforma Steam después de que investigadores de ciberseguridad descubrieran que distribuía malware diseñado para robar información de crypto wallets y datos del navegador. El malware ha sido vinculado a un conocido grupo ciberdelincuente llamado EncryptHub, también conocido como Larva-208. El juego estaba disponible en Steam a través de su programa Early Access, el cual permite a los usuarios jugar títulos que aún están en desarrollo.

Steam Removes Chemia After Hack

Obtén 1 mes de suscripción a GTA+ con tu reserva.
Reserva GTA 6 ahora
Malware incrustado en los archivos del juego de Steam
La firma de ciberseguridad Prodaft publicó un informe que muestra que los archivos del juego Chemia fueron modificados el 22 de julio para incluir tres tipos diferentes de malware: HijackLoader, Vidar Stealer y Fickle Stealer. Estos tipos de malware se utilizan comúnmente para robar información confidencial de los usuarios, incluyendo credenciales almacenadas en navegadores, cookies y llaves de billeteras digitales.
HijackLoader permitió a los atacantes obtener un punto de apoyo en el sistema infectado operando silenciosamente en segundo plano. Vidar Stealer y Fickle Stealer extrajeron datos personales adicionales al atacar el almacenamiento basado en navegador y archivos relacionados con criptomonedas. Debido a que estas herramientas no afectaron significativamente el rendimiento del juego, la mayoría de los usuarios no se percataron del compromiso.

Steam Removes Chemia After Hack
El ataque apuntó a Telegram y servidores remotos
El análisis de Prodaft mostró que el malware utilizaba Telegram como canal de comando y control. A través de esta configuración, los atacantes pudieron enviar instrucciones de forma remota y controlar las máquinas infectadas. Se descargaron archivos maliciosos adicionales a través de ejecutables y scripts específicos, incluyendo un archivo llamado v9d9d.exe utilizado por Vidar Stealer y una combinación de una biblioteca de enlace dinámico llamada cclib.dll y un script de PowerShell llamado worker.ps1, utilizados por Fickle Stealer.
Estos archivos extrajeron código de un sitio web externo identificado como soft-gets[.]com. Esta infraestructura remota permitió que el malware permaneciera activo y adaptable. También proporcionó a los atacantes la capacidad de actualizar los componentes maliciosos en cualquier momento, complicando aún más los esfuerzos de detección y eliminación.

Steam Removes Chemia After Hack
Steam elimina el juego sin una declaración oficial
Tras el descubrimiento, Valve retiró Chemia de la tienda de Steam. A día de hoy, la página de la tienda del juego ya no existe y redirige a los usuarios a la página principal de la plataforma. Valve no ha emitido una declaración pública con respecto a la eliminación, y tampoco ha habido comentarios por parte de Aether Forge Studios, los desarrolladores de Chemia. Ambas partes fueron contactadas por múltiples medios de comunicación, pero no han respondido a las solicitudes de información.
El juego se distribuía a través del programa Early Access de Steam, que anteriormente ha enfrentado críticas por sus controles de seguridad y contenido menos rigurosos. Debido a que los juegos en esta sección aún están en desarrollo, pueden ser más vulnerables a cambios de código no autorizados o procesos de revisión insuficientes.

Steam's Early Access Program
Otros títulos de Early Access también fueron encontrados con malware
Este incidente no es aislado. A principios de año, se descubrió que otros dos juegos de Early Access en Steam (Sniper: Phantom's Resolution y PirateFi) contenían software dañino. Mientras que PirateFi fue descrito como un juego basado en web3 con funcionalidad crypto integrada, Chemia y Sniper: Phantom's Resolution eran juegos de PC estándar sin elementos de blockchain. Los tres títulos estaban disponibles como lanzamientos de Early Access, lo que genera preocupaciones sobre si el sistema actual de Steam ofrece suficientes salvaguardas para evitar la distribución de malware a través de títulos no verificados o en desarrollo.

Sniper: Phantom's Resolution
¿Quién es EncryptHub?
EncryptHub, el grupo vinculado al incidente de Chemia, ha lanzado anteriormente campañas de phishing a gran escala utilizando combinaciones de malware similares. En un caso documentado, sus esfuerzos afectaron a más de 600 organizaciones a nivel mundial. La investigación de Prodaft indica que el uso reciente del grupo de Steam como plataforma de distribución es una evolución de sus técnicas anteriores, enfocándose en explotar la confianza de los usuarios en servicios de buena reputación.
El informe señaló que el ejecutable del juego parecía legítimo para los usuarios que lo descargaban directamente desde Steam. Este enfoque evitó los métodos tradicionales de phishing y se basó, en cambio, en la ingeniería social a través de tiendas digitales confiables. Los investigadores enfatizaron que los usuarios que acceden a juegos gratuitos o pruebas públicas estaban particularmente en riesgo, ya que podrían descargar e instalar malware creyendo que es parte de un juego inofensivo.

EncryptHub
Aumento de ataques de malware en los videojuegos
Las amenazas de ciberseguridad dirigidas a los videojuegos van en aumento. Los datos de Statista muestran que las infecciones de malware han aumentado en 87% durante la última década. Además, Cybersecurity Ventures estima que el costo global del cibercrimen alcanzará los $10.5 billones para 2025, más del triple de la cifra de 2015. Las plataformas digitales con grandes bases de usuarios, como Steam, se están convirtiendo en objetivos frecuentes debido al alto nivel de confianza que los usuarios depositan en ellas.
Los usuarios que están involucrados con monedas digitales o servicios web3 son especialmente vulnerables en estos casos. Cuando un juego extrae silenciosamente llaves de billetera o credenciales de inicio de sesión, el impacto financiero puede ser inmediato y grave. El caso de Chemia subraya la necesidad de procesos de verificación más sólidos en plataformas que sirven tanto a audiencias de gaming como a usuarios expertos en tecnología.

Hacks in Web3
Recomendaciones y estado actual
En este momento, Chemia ya no está disponible para su descarga en Steam. Sin embargo, los expertos en ciberseguridad advierten que los usuarios que instalaron el juego antes de su eliminación podrían seguir teniendo sistemas infectados. Se recomienda que estos usuarios escaneen sus computadoras utilizando herramientas antivirus actualizadas y monitoreen sus crypto wallets y cuentas personales ante cualquier actividad inusual.
Sigue sin estar claro cómo obtuvo EncryptHub acceso a los archivos del juego. Una posibilidad que se está investigando es la asistencia interna, aunque esto no ha sido confirmado. Aether Forge Studios no ha publicado ninguna actualización o respuesta a través de canales oficiales o redes sociales.
Los indicadores técnicos completos relacionados con el malware, incluyendo nombres de archivos, dominios y comportamientos de archivos, han sido publicados por Prodaft en su página oficial de GitHub. Se recomienda a los usuarios y administradores de sistemas que puedan haber encontrado el juego consultar este recurso para obtener un análisis detallado y soporte de detección.







