De survival crafting-game Chemia is van het Steam-platform verwijderd nadat cybersecurity-onderzoekers ontdekten dat de game malware verspreidde die bedoeld was om informatie uit crypto-wallets en browsergegevens te stelen. De malware is gelinkt aan een bekende cybercriminele groep genaamd EncryptHub, ook wel bekend als Larva-208. De game was op Steam beschikbaar via het Early Access-programma, waarmee gebruikers games kunnen spelen die nog in ontwikkeling zijn.

Steam verwijdert Chemia na hack

Ontvang 1 maand GTA+ abonnement bij je pre-order.
Pre-Order GTA 6 nu
Malware ingebed in Steam-gamebestanden
Cybersecuritybedrijf Prodaft publiceerde een rapport waaruit blijkt dat de gamebestanden van Chemia op 22 juli werden aangepast om drie verschillende soorten malware te bevatten: HijackLoader, Vidar Stealer en Fickle Stealer. Dit soort malware wordt vaak gebruikt om gevoelige informatie van gebruikers te stelen, waaronder inloggegevens die in browsers zijn opgeslagen, cookies en digitale walletsleutels.
HijackLoader stelde aanvallers in staat om voet aan de grond te krijgen in het geïnfecteerde systeem door stilletjes op de achtergrond te draaien. Vidar Stealer en Fickle Stealer extraheerden vervolgens persoonlijke gegevens door zich te richten op browsergebaseerde opslag en crypto-gerelateerde bestanden. Omdat deze tools de prestaties van de game niet merkbaar beïnvloedden, bleven de meeste gebruikers onbewust van de inbreuk.

Steam verwijdert Chemia na hack
Aanval richtte zich op Telegram en externe servers
Analyse van Prodaft toonde aan dat de malware Telegram gebruikte als command-and-control-kanaal. Via deze opzet konden aanvallers op afstand instructies sturen en geïnfecteerde machines aansturen. Aanvullende kwaadaardige bestanden werden gedownload via specifieke executables en scripts, waaronder een bestand genaamd v9d9d.exe dat door Vidar Stealer werd gebruikt, en een combinatie van een dynamic-link library genaamd cclib.dll en een PowerShell-script genaamd worker.ps1, gebruikt door Fickle Stealer.
Deze bestanden haalden code op van een externe website genaamd soft-gets[.]com. Deze externe infrastructuur zorgde ervoor dat de malware actief en aanpasbaar bleef. Het gaf aanvallers ook de mogelijkheid om de kwaadaardige componenten op elk gewenst moment bij te werken, wat detectie en verwijdering verder bemoeilijkte.

Steam verwijdert Chemia na hack
Steam verwijdert game zonder officieel statement
Na de ontdekking verwijderde Valve Chemia uit de Steam-winkel. Op dit moment bestaat de winkelpagina van de game niet meer en worden gebruikers doorverwezen naar de homepage van het platform. Valve heeft geen openbaar statement uitgebracht over de verwijdering en er zijn geen reacties gekomen van Aether Forge Studios, de ontwikkelaars van Chemia. Beide partijen zijn door meerdere media benaderd, maar hebben niet gereageerd op verzoeken om informatie.
De game werd gedistribueerd via het Early Access-programma van Steam, dat al eerder kritiek kreeg vanwege minder strenge veiligheids- en contentcontroles. Omdat games in dit gedeelte nog in ontwikkeling zijn, kunnen ze kwetsbaarder zijn voor ongeoorloofde codewijzigingen of onvoldoende controleprocessen.

Steam's Early Access-programma
Andere Early Access-titels bevatten ook malware
Dit incident staat niet op zichzelf. Eerder dit jaar werd ontdekt dat twee andere Early Access-games op Steam (Sniper: Phantom's Resolution en PirateFi) schadelijke software bevatten. Terwijl PirateFi werd omschreven als een web3-game met ingebouwde cryptofunctionaliteit, waren Chemia en Sniper: Phantom's Resolution standaard pc-games zonder blockchain-elementen. Alle drie de titels waren beschikbaar als Early Access-releases, wat vragen oproept over de vraag of het huidige systeem van Steam voldoende waarborgen biedt om de verspreiding van malware via niet-geverifieerde of nog in ontwikkeling zijnde titels te voorkomen.

Sniper: Phantom's Resolution
Wie is EncryptHub?
EncryptHub, de groep die gelinkt is aan het Chemia-incident, heeft eerder grootschalige phishingcampagnes gelanceerd met vergelijkbare malwarecombinaties. In één gedocumenteerd geval troffen hun acties wereldwijd meer dan 600 organisaties. Onderzoek van Prodaft wijst uit dat het recente gebruik van Steam door de groep als distributieplatform een evolutie is van hun eerdere technieken, waarbij ze zich richten op het uitbuiten van het vertrouwen dat gebruikers hebben in gerenommeerde diensten.
Het rapport merkte op dat de executable van de game legitiem leek voor gebruikers die deze rechtstreeks van Steam downloadden. Deze aanpak omzeilde traditionele phishingmethoden en vertrouwde in plaats daarvan op social engineering via vertrouwde digitale storefronts. Onderzoekers benadrukten dat gebruikers die gratis games of publieke playtests benaderen, een bijzonder hoog risico lopen, omdat ze malware kunnen downloaden en installeren in de veronderstelling dat het onderdeel is van een onschadelijke game.

EncryptHub
Toenemende malware-aanvallen in gaming
Cybersecurity-dreigingen die zich richten op videogames nemen toe. Gegevens van Statista tonen aan dat malware-infecties het afgelopen decennium met 87% zijn toegenomen. Daarnaast schat Cybersecurity Ventures dat de wereldwijde kosten van cybercriminaliteit tegen 2025 $10.5 biljoen zullen bereiken, meer dan drie keer het cijfer van 2015. Digitale platforms met grote gebruikersaantallen, zoals Steam, worden frequente doelwitten vanwege het hoge niveau van vertrouwen dat gebruikers in hen stellen.
Gebruikers die betrokken zijn bij digitale valuta of web3-diensten zijn in dergelijke gevallen extra kwetsbaar. Wanneer een game stilletjes walletsleutels of inloggegevens extraheert, kan de financiële impact onmiddellijk en ernstig zijn. De zaak-Chemia onderstreept de noodzaak voor strengere verificatieprocessen op platforms die zowel gaming- als tech-savvy doelgroepen bedienen.

Hacks in Web3
Aanbevelingen en huidige status
Op dit moment is Chemia niet langer beschikbaar voor download op Steam. Cybersecurity-experts waarschuwen echter dat gebruikers die de game vóór de verwijdering hebben geïnstalleerd, mogelijk nog steeds geïnfecteerde systemen hebben. Het wordt aanbevolen dat deze gebruikers hun computers scannen met bijgewerkte antivirussoftware en hun crypto-wallets en persoonlijke accounts in de gaten houden op ongebruikelijke activiteiten.
Het blijft onduidelijk hoe EncryptHub toegang heeft gekregen tot de gamebestanden. Eén mogelijkheid die wordt onderzocht is hulp van binnenuit, hoewel dit niet is bevestigd. Aether Forge Studios heeft geen updates of reacties uitgebracht via officiële kanalen of sociale media.
Volledige technische indicatoren met betrekking tot de malware, inclusief bestandsnamen, domeinen en gedragingen van bestanden, zijn door Prodaft gepubliceerd op hun officiële GitHub-pagina. Gebruikers en systeembeheerders die de game mogelijk zijn tegengekomen, worden aangemoedigd om deze bron te raadplegen voor gedetailleerde analyse en ondersteuning bij detectie.







