O jogo de survival crafting Chemia foi removido da Steam após pesquisadores de cibersegurança descobrirem que ele estava distribuindo malware projetado para roubar informações de crypto wallets e dados de navegadores. O malware foi vinculado a um grupo cibercriminoso conhecido como EncryptHub, também chamado de Larva-208. O jogo estava disponível na Steam através do programa Early Access, que permite que os usuários testem games que ainda estão em desenvolvimento.

Steam Removes Chemia After Hack

Obtenha 1 mês de assinatura GTA+ com a pré-venda.
Garanta a pré-venda de GTA 6 agora
Malware embutido nos arquivos do jogo na Steam
A empresa de cibersegurança Prodaft publicou um relatório mostrando que os arquivos do Chemia foram modificados em 22 de julho para incluir três tipos diferentes de malware: HijackLoader, Vidar Stealer e Fickle Stealer. Esses tipos de malware são comumente usados para roubar informações sensíveis dos usuários, incluindo credenciais armazenadas em navegadores, cookies e chaves de carteiras digitais.
O HijackLoader permitia que os atacantes ganhassem acesso ao sistema infectado operando silenciosamente em segundo plano. O Vidar Stealer e o Fickle Stealer extraíam dados pessoais focando no armazenamento dos navegadores e em arquivos relacionados a cripto. Como essas ferramentas não afetavam significativamente a performance do game, a maioria dos usuários nem percebeu que a build estava comprometida.

Steam Removes Chemia After Hack
Ataque mirou no Telegram e servidores remotos
A análise da Prodaft mostrou que o malware usava o Telegram como canal de comando e controle. Através dessa estrutura, os atacantes conseguiam enviar instruções remotamente e controlar as máquinas infectadas. Arquivos maliciosos adicionais eram baixados através de executáveis e scripts específicos, incluindo um arquivo chamado v9d9d.exe usado pelo Vidar Stealer e uma combinação de uma dynamic-link library chamada cclib.dll e um script PowerShell chamado worker.ps1, usados pelo Fickle Stealer.
Esses arquivos puxavam código de um site externo identificado como soft-gets[.]com. Essa infraestrutura remota permitia que o malware permanecesse ativo e adaptável. Isso também dava aos atacantes a capacidade de atualizar os componentes maliciosos a qualquer momento, complicando ainda mais os esforços de detecção e remoção.

Steam Removes Chemia After Hack
Steam remove jogo sem comunicado oficial
Após a descoberta, a Valve removeu o Chemia da loja Steam. Até o momento, a página do jogo na loja não existe mais e redireciona os usuários para a página inicial da plataforma. A Valve não divulgou um comunicado público sobre a remoção, e nenhum comentário foi feito pela Aether Forge Studios, desenvolvedora do Chemia. Ambas as partes foram contatadas por diversos veículos de mídia, mas não responderam aos pedidos de informação.
O jogo era distribuído através do programa Early Access da Steam, que já enfrentou críticas por verificações de segurança e conteúdo menos rigorosas. Como os games nessa seção ainda estão em desenvolvimento, eles podem ser mais vulneráveis a alterações de código não autorizadas ou processos de revisão insuficientes.

Steam's Early Access Program
Outros títulos em Early Access também foram encontrados com malware
Este incidente não é isolado. No início do ano, outros dois jogos em Early Access na Steam (Sniper: Phantom's Resolution e PirateFi) foram descobertos contendo software malicioso. Enquanto o PirateFi era descrito como um game web3 com funcionalidade crypto integrada, o Chemia e o Sniper: Phantom's Resolution eram jogos de PC padrão sem elementos de blockchain. Todos os três títulos estavam disponíveis como lançamentos Early Access, levantando preocupações sobre se o sistema atual da Steam oferece salvaguardas suficientes para evitar a distribuição de malware através de títulos não verificados ou em desenvolvimento.

Sniper: Phantom's Resolution
Quem é o EncryptHub?
O EncryptHub, grupo ligado ao incidente do Chemia, já lançou campanhas de phishing em larga escala usando combinações de malware similares. Em um caso documentado, suas ações afetaram mais de 600 organizações globalmente. Pesquisas da Prodaft indicam que o uso recente da Steam como plataforma de distribuição é uma evolução de suas técnicas anteriores, focando em explorar a confiança dos usuários em serviços renomados.
O relatório notou que o executável do jogo parecia legítimo para os usuários que faziam o download diretamente da Steam. Essa abordagem contornou métodos tradicionais de phishing e confiou na engenharia social através de lojas digitais de confiança. Pesquisadores enfatizaram que usuários que acessam jogos gratuitos ou playtests públicos estavam particularmente em risco, já que poderiam baixar e instalar o malware acreditando ser parte de um jogo inofensivo.

EncryptHub
Aumento de ataques de malware no gaming
As ameaças de cibersegurança mirando video games estão em alta. Dados da Statista mostram que infecções por malware aumentaram em 87% na última década. Além disso, a Cybersecurity Ventures estima que o custo global do cibercrime chegará a $10.5 trilhões até 2025, mais que o triplo do valor de 2015. Plataformas digitais com grandes bases de usuários, como a Steam, estão se tornando alvos frequentes devido ao alto nível de confiança que os usuários depositam nelas.
Usuários envolvidos com moedas digitais ou serviços web3 são especialmente vulneráveis nesses casos. Quando um jogo extrai silenciosamente chaves de carteira ou credenciais de login, o impacto financeiro pode ser imediato e severo. O caso do Chemia reforça a necessidade de processos de verificação mais fortes em plataformas que atendem tanto ao público gaming quanto ao público tech-savvy.

Hacks in Web3
Recomendações e status atual
No momento, o Chemia não está mais disponível para download na Steam. No entanto, especialistas em cibersegurança alertam que usuários que instalaram o jogo antes da remoção ainda podem estar com sistemas infectados. É recomendado que esses usuários escaneiem seus computadores usando ferramentas antivírus atualizadas e monitorem suas crypto wallets e contas pessoais para qualquer atividade incomum.
Ainda não está claro como o EncryptHub obteve acesso aos arquivos do jogo. Uma possibilidade sendo investigada é a assistência interna, embora isso não tenha sido confirmado. A Aether Forge Studios não divulgou nenhuma atualização ou resposta através de canais oficiais ou redes sociais.
Indicadores técnicos completos relacionados ao malware, incluindo nomes de arquivos, domínios e comportamentos, foram publicados pela Prodaft em sua página oficial no GitHub. Usuários e administradores de sistema que possam ter encontrado o jogo são encorajados a consultar esse recurso para análise detalhada e suporte de detecção.







