Il survival crafting game Chemia è stato rimosso dalla piattaforma Steam dopo che alcuni ricercatori di cybersecurity hanno scoperto che il titolo distribuiva malware progettato per rubare informazioni dai crypto wallet e dati del browser. Il malware è stato collegato a un noto gruppo cybercriminale chiamato EncryptHub, noto anche come Larva-208. Il gioco era disponibile su Steam tramite il programma Early Access, che permette ai gamer di provare titoli ancora in fase di sviluppo.

Steam rimuove Chemia in seguito a un attacco hacker

Ottieni 1 mese di abbonamento GTA+ con il pre-ordine.
Pre-ordina subito GTA 6
Malware integrato nei file di gioco su Steam
L'azienda di cybersecurity Prodaft ha pubblicato un report che mostra come i file di gioco di Chemia siano stati modificati il 22 luglio per includere tre diversi tipi di malware: HijackLoader, Vidar Stealer e Fickle Stealer. Questi malware sono comunemente utilizzati per sottrarre informazioni sensibili agli utenti, tra cui credenziali salvate nei browser, cookie e chiavi di portafogli digitali.
HijackLoader permetteva agli hacker di ottenere un punto d'appoggio nel sistema infetto operando silenziosamente in background. Vidar Stealer e Fickle Stealer estraevano ulteriormente dati personali prendendo di mira lo storage del browser e i file legati alle criptovalute. Poiché questi strumenti non influivano in modo significativo sulle performance del gameplay, la maggior parte degli utenti non si è accorta della compromissione.

Steam rimuove Chemia in seguito a un attacco hacker
L'attacco prendeva di mira Telegram e server remoti
L'analisi di Prodaft ha mostrato che il malware utilizzava Telegram come canale di comando e controllo. Grazie a questa configurazione, gli attaccanti erano in grado di inviare istruzioni da remoto e controllare le macchine infette. Ulteriori file malevoli venivano scaricati tramite specifici eseguibili e script, tra cui un file chiamato v9d9d.exe utilizzato da Vidar Stealer e una combinazione di una dynamic-link library chiamata cclib.dll e uno script PowerShell chiamato worker.ps1, utilizzati da Fickle Stealer.
Questi file prelevavano codice da un sito web esterno identificato come soft-gets[.]com. Questa infrastruttura remota ha permesso al malware di rimanere attivo e adattabile, offrendo inoltre agli hacker la possibilità di aggiornare i componenti malevoli in qualsiasi momento, complicando ulteriormente le operazioni di rilevamento e rimozione.

Steam rimuove Chemia in seguito a un attacco hacker
Steam rimuove il gioco senza una dichiarazione ufficiale
In seguito alla scoperta, Valve ha rimosso Chemia dallo store di Steam. Attualmente, la pagina del negozio del gioco non esiste più e reindirizza gli utenti alla homepage della piattaforma. Valve non ha rilasciato dichiarazioni pubbliche in merito alla rimozione e non sono giunti commenti da Aether Forge Studios, gli sviluppatori di Chemia. Entrambe le parti sono state contattate da diverse testate giornalistiche, ma non hanno risposto alle richieste di informazioni.
Il gioco era distribuito tramite il programma Early Access di Steam, che in passato ha già ricevuto critiche per controlli di sicurezza e sui contenuti meno rigorosi. Poiché i titoli in questa sezione sono ancora in fase di sviluppo, possono essere più vulnerabili a modifiche del codice non autorizzate o a processi di revisione insufficienti.

Il programma Early Access di Steam
Altri titoli Early Access trovati con malware
Questo incidente non è isolato. All'inizio dell'anno, altri due giochi in Early Access su Steam (Sniper: Phantom's Resolution e PirateFi) sono risultati contenere software dannoso. Mentre PirateFi era descritto come un gioco web3 con funzionalità crypto integrate, Chemia e Sniper: Phantom's Resolution erano normali giochi PC senza elementi blockchain. Tutti e tre i titoli erano disponibili come release Early Access, sollevando dubbi sul fatto che l'attuale sistema di Steam fornisca garanzie sufficienti per prevenire la distribuzione di malware tramite titoli non verificati o in fase di sviluppo.

Sniper: Phantom's Resolution
Chi sono gli EncryptHub?
EncryptHub, il gruppo legato all'incidente di Chemia, ha lanciato in passato campagne di phishing su larga scala utilizzando combinazioni di malware simili. In un caso documentato, le loro azioni hanno colpito oltre 600 organizzazioni a livello globale. La ricerca di Prodaft indica che il recente utilizzo di Steam come piattaforma di distribuzione da parte del gruppo è un'evoluzione delle loro tecniche precedenti, focalizzata sullo sfruttamento della fiducia degli utenti verso servizi affidabili.
Il report ha sottolineato che l'eseguibile del gioco appariva legittimo agli utenti che lo scaricavano direttamente da Steam. Questo approccio ha aggirato i metodi di phishing tradizionali, facendo leva sul social engineering attraverso store digitali di fiducia. I ricercatori hanno evidenziato che gli utenti che accedono a giochi gratuiti o playtest pubblici sono particolarmente a rischio, poiché potrebbero scaricare e installare malware credendo che faccia parte di un gioco innocuo.

EncryptHub
Aumentano gli attacchi malware nel gaming
Le minacce alla sicurezza informatica che prendono di mira i videogiochi sono in aumento. I dati di Statista mostrano che le infezioni da malware sono aumentate del 87% nell'ultimo decennio. Inoltre, Cybersecurity Ventures stima che il costo globale del cybercrimine raggiungerà i $10.5 trilioni entro il 2025, più del triplo rispetto al 2015. Le piattaforme digitali con un'ampia base di utenti, come Steam, stanno diventando bersagli frequenti a causa dell'alto livello di fiducia che gli utenti ripongono in esse.
Gli utenti coinvolti in valute digitali o servizi web3 sono particolarmente vulnerabili in questi casi. Quando un gioco estrae silenziosamente chiavi di portafoglio o credenziali di accesso, l'impatto finanziario può essere immediato e grave. Il caso Chemia sottolinea la necessità di processi di verifica più rigorosi sulle piattaforme che servono sia il pubblico gaming che quello più esperto di tecnologia.

Hackeraggi nel Web3
Raccomandazioni e stato attuale
Al momento, Chemia non è più disponibile per il download su Steam. Tuttavia, gli esperti di cybersecurity avvertono che gli utenti che hanno installato il gioco prima della sua rimozione potrebbero avere ancora i sistemi infetti. Si raccomanda a questi utenti di scansionare i propri computer utilizzando strumenti antivirus aggiornati e di monitorare i propri crypto wallet e account personali per qualsiasi attività insolita.
Non è ancora chiaro come EncryptHub abbia ottenuto l'accesso ai file di gioco. Una possibilità al vaglio è l'assistenza interna, sebbene ciò non sia stato confermato. Aether Forge Studios non ha rilasciato aggiornamenti o risposte tramite i canali ufficiali o i social media.
Gli indicatori tecnici completi relativi al malware, inclusi nomi dei file, domini e comportamenti, sono stati pubblicati da Prodaft sulla sua pagina ufficiale di GitHub. Gli utenti e gli amministratori di sistema che potrebbero aver incontrato il gioco sono invitati a consultare questa risorsa per un'analisi dettagliata e supporto nel rilevamento.







