Le jeu de survie et de craft Chemia a été retiré de la plateforme Steam après que des chercheurs en cybersécurité ont découvert qu'il distribuait des logiciels malveillants conçus pour dérober des informations de portefeuilles crypto et des données de navigation. Le malware a été lié à un groupe cybercriminel connu sous le nom d'EncryptHub, également désigné sous le nom de Larva-208. Le jeu était disponible sur Steam via son programme d'Accès anticipé, qui permet aux utilisateurs de jouer à des titres encore en cours de développement.

Steam retire Chemia suite à un piratage

Obtenez 1 mois d'abonnement GTA+ avec votre précommande.
Précommandez GTA 6 dès maintenant
Logiciels malveillants intégrés aux fichiers du jeu Steam
La société de cybersécurité Prodaft a publié un rapport montrant que les fichiers du jeu Chemia ont été modifiés le 22 juillet pour inclure trois types de malwares différents : HijackLoader, Vidar Stealer et Fickle Stealer. Ces types de logiciels malveillants sont couramment utilisés pour voler des informations sensibles aux utilisateurs, notamment les identifiants stockés dans les navigateurs, les cookies et les clés de portefeuilles numériques.
HijackLoader permettait aux attaquants de prendre pied dans le système infecté en opérant silencieusement en arrière-plan. Vidar Stealer et Fickle Stealer extrayaient ensuite des données personnelles en ciblant le stockage des navigateurs et les fichiers liés aux cryptomonnaies. Comme ces outils n'affectaient pas de manière significative les performances du jeu, la plupart des utilisateurs n'ont pas remarqué la compromission.

Steam retire Chemia suite à un piratage
L'attaque ciblait Telegram et des serveurs distants
L'analyse de Prodaft a montré que le malware utilisait Telegram comme canal de commande et de contrôle. Grâce à cette configuration, les attaquants étaient en mesure d'envoyer des instructions à distance et de contrôler les machines infectées. Des fichiers malveillants supplémentaires étaient téléchargés via des exécutables et des scripts spécifiques, notamment un fichier nommé v9d9d.exe utilisé par Vidar Stealer, ainsi qu'une combinaison d'une bibliothèque de liens dynamiques nommée cclib.dll et d'un script PowerShell appelé worker.ps1, utilisés par Fickle Stealer.
Ces fichiers récupéraient du code depuis un site web externe identifié comme soft-gets[.]com. Cette infrastructure distante permettait au malware de rester actif et adaptable. Elle offrait également aux attaquants la possibilité de mettre à jour les composants malveillants à tout moment, compliquant davantage les efforts de détection et de suppression.

Steam retire Chemia suite à un piratage
Steam retire le jeu sans déclaration officielle
Suite à cette découverte, Valve a retiré Chemia de la boutique Steam. À l'heure actuelle, la page du magasin dédiée au jeu n'existe plus et redirige les utilisateurs vers la page d'accueil de la plateforme. Valve n'a publié aucune déclaration officielle concernant ce retrait, et aucun commentaire n'a été émis par Aether Forge Studios, les développeurs de Chemia. Les deux parties ont été contactées par plusieurs médias mais n'ont pas répondu aux demandes d'informations.
Le jeu était distribué via le programme d'Accès anticipé de Steam, qui a déjà fait l'objet de critiques concernant ses contrôles de sécurité et de contenu jugés moins rigoureux. Étant donné que les jeux dans cette section sont encore en développement, ils peuvent être plus vulnérables aux modifications de code non autorisées ou à des processus de vérification insuffisants.

Le programme d'Accès anticipé de Steam
D'autres titres en Accès anticipé également infectés par des malwares
Cet incident n'est pas isolé. Plus tôt dans l'année, deux autres jeux en Accès anticipé sur Steam (Sniper: Phantom's Resolution et PirateFi) ont été identifiés comme contenant des logiciels malveillants. Alors que PirateFi était décrit comme un jeu basé sur le web3 avec des fonctionnalités crypto intégrées, Chemia et Sniper: Phantom's Resolution étaient des jeux PC classiques sans éléments de blockchain. Les trois titres étaient disponibles en tant que versions en Accès anticipé, soulevant des inquiétudes quant à savoir si le système actuel de Steam offre des garanties suffisantes pour empêcher la distribution de malwares via des titres non vérifiés ou en développement.

Sniper: Phantom's Resolution
Qui est EncryptHub ?
EncryptHub, le groupe lié à l'incident de Chemia, a déjà lancé des campagnes de phishing à grande échelle en utilisant des combinaisons de malwares similaires. Dans un cas documenté, leurs actions ont touché plus de 600 organisations à travers le monde. Les recherches de Prodaft indiquent que l'utilisation récente de Steam par le groupe comme plateforme de distribution est une évolution de leurs techniques précédentes, se concentrant sur l'exploitation de la confiance des utilisateurs envers des services réputés.
Le rapport note que l'exécutable du jeu semblait légitime pour les utilisateurs le téléchargeant directement depuis Steam. Cette approche a permis de contourner les méthodes de phishing traditionnelles pour s'appuyer sur l'ingénierie sociale via des boutiques numériques de confiance. Les chercheurs ont souligné que les utilisateurs accédant à des jeux gratuits ou à des playtests publics étaient particulièrement exposés, car ils pouvaient télécharger et installer le malware en pensant qu'il faisait partie d'un jeu inoffensif.

EncryptHub
Augmentation des attaques par malware dans le jeu vidéo
Les menaces de cybersécurité ciblant les jeux vidéo sont en hausse. Les données de Statista montrent que les infections par malware ont augmenté de 87% au cours de la dernière décennie. De plus, Cybersecurity Ventures estime que le coût mondial de la cybercriminalité atteindra $10.5 trillion d'ici 2025, soit plus du triple du chiffre de 2015. Les plateformes numériques disposant d'une large base d'utilisateurs, comme Steam, deviennent des cibles fréquentes en raison du haut niveau de confiance que les utilisateurs leur accordent.
Les utilisateurs impliqués dans les monnaies numériques ou les services web3 sont particulièrement vulnérables dans de tels cas. Lorsqu'un jeu extrait silencieusement des clés de portefeuille ou des identifiants de connexion, l'impact financier peut être immédiat et grave. Le cas Chemia souligne la nécessité de processus de vérification plus stricts sur les plateformes qui servent à la fois les publics gaming et technophiles.

Piratages dans le Web3
Recommandations et statut actuel
À l'heure actuelle, Chemia n'est plus disponible au téléchargement sur Steam. Cependant, les experts en cybersécurité avertissent que les utilisateurs ayant installé le jeu avant son retrait pourraient toujours avoir des systèmes infectés. Il est recommandé à ces utilisateurs d'analyser leurs ordinateurs à l'aide d'outils antivirus mis à jour et de surveiller leurs portefeuilles crypto ainsi que leurs comptes personnels pour toute activité inhabituelle.
Il reste à déterminer comment EncryptHub a obtenu l'accès aux fichiers du jeu. Une possibilité à l'étude est l'aide d'une personne interne, bien que cela n'ait pas été confirmé. Aether Forge Studios n'a publié aucune mise à jour ni réponse via ses canaux officiels ou ses réseaux sociaux.
Les indicateurs techniques complets liés au malware, incluant les noms de fichiers, les domaines et les comportements des fichiers, ont été publiés par Prodaft sur sa page GitHub officielle. Les utilisateurs et les administrateurs système ayant pu rencontrer le jeu sont encouragés à consulter cette ressource pour une analyse détaillée et un support de détection.







