Survival-крафтинг Chemia был удален из Steam после того, как эксперты по кибербезопасности обнаружили в нем вредоносное ПО, предназначенное для кражи данных криптокошельков и информации из браузеров. Вредонос связывают с известной хакерской группировкой EncryptHub, также известной как Larva-208. Игра была доступна в Steam по программе Early Access, которая позволяет пользователям играть в проекты, находящиеся в разработке.

Steam удалил Chemia из-за взлома

Оформите предзаказ и получите 1-месячную подписку GTA+.
Оформите предзаказ GTA 6
Вредоносное ПО в файлах игры Steam
Компания Prodaft, занимающаяся кибербезопасностью, опубликовала отчет, согласно которому файлы игры Chemia были изменены 22 июля. В них были внедрены три типа вредоносного ПО: HijackLoader, Vidar Stealer и Fickle Stealer. Эти программы обычно используются для кражи конфиденциальных данных пользователей, включая учетные данные из браузеров, файлы cookie и ключи от цифровых кошельков.
HijackLoader позволял злоумышленникам закрепиться в зараженной системе, работая скрытно в фоновом режиме. Vidar Stealer и Fickle Stealer занимались извлечением персональных данных, атакуя хранилища браузеров и файлы, связанные с криптовалютой. Поскольку эти инструменты практически не влияли на производительность игры, большинство пользователей даже не подозревали о компрометации системы.

Steam удалил Chemia из-за взлома
Атака через Telegram и удаленные серверы
Анализ Prodaft показал, что вредоносное ПО использовало Telegram в качестве канала управления (C&C). Благодаря этому злоумышленники могли удаленно отправлять инструкции и контролировать зараженные машины. Дополнительные вредоносные файлы загружались через специфические исполняемые файлы и скрипты, включая v9d9d.exe, используемый Vidar Stealer, а также комбинацию библиотеки cclib.dll и PowerShell-скрипта worker.ps1, используемых Fickle Stealer.
Эти файлы подгружали код с внешнего сайта soft-gets[.]com. Такая удаленная инфраструктура позволяла вредоносному ПО оставаться активным и адаптивным. Кроме того, это давало хакерам возможность обновлять компоненты в любой момент, что значительно усложняло обнаружение и удаление угрозы.

Steam удалил Chemia из-за взлома
Steam удалил игру без официальных заявлений
После обнаружения угрозы Valve удалила Chemia из магазина Steam. На данный момент страница игры больше не существует и перенаправляет пользователей на главную страницу платформы. Valve не делала официальных заявлений по поводу удаления, а разработчики из Aether Forge Studios также хранят молчание. Обе стороны не ответили на запросы многочисленных СМИ.
Игра распространялась через программу Early Access в Steam, которую ранее критиковали за недостаточно строгие проверки безопасности и контента. Поскольку игры в этом разделе все еще находятся в разработке, они более уязвимы для несанкционированных изменений кода или поверхностной модерации.

Программа Early Access в Steam
Другие игры в раннем доступе также содержали вредоносное ПО
Этот инцидент не единичен. Ранее в этом году в двух других играх из Early Access в Steam (Sniper: Phantom's Resolution и PirateFi) также было обнаружено вредоносное ПО. Если PirateFi позиционировалась как web3-игра со встроенным криптофункционалом, то Chemia и Sniper: Phantom's Resolution были обычными ПК-играми без блокчейн-элементов. Все три проекта были доступны в раннем доступе, что вызывает вопросы о том, обеспечивает ли текущая система Steam достаточную защиту от распространения вредоносного ПО через непроверенные или находящиеся в разработке тайтлы.

Sniper: Phantom's Resolution
Кто такие EncryptHub?
Группировка EncryptHub, связанная с инцидентом в Chemia, ранее проводила масштабные фишинговые кампании с использованием аналогичных наборов вредоносного ПО. В одном из задокументированных случаев их действия затронули более 600 организаций по всему миру. Исследование Prodaft указывает на то, что использование Steam в качестве платформы для распространения — это эволюция их методов, направленная на эксплуатацию доверия пользователей к авторитетным сервисам.
В отчете отмечается, что исполняемый файл игры выглядел легитимным для пользователей, скачивающих его напрямую из Steam. Такой подход позволил обойти традиционные методы фишинга, сделав ставку на социальную инженерию через доверенные цифровые площадки. Исследователи подчеркнули, что пользователи, скачивающие бесплатные игры или участвующие в публичных плейтестах, находятся в зоне особого риска, так как могут установить вредоносное ПО, полагая, что это часть безобидной игры.

EncryptHub
Рост числа кибератак в гейминге
Угрозы кибербезопасности, нацеленные на видеоигры, растут. Данные Statista показывают, что количество заражений вредоносным ПО увеличилось на 87% за последнее десятилетие. Кроме того, по оценкам Cybersecurity Ventures, глобальный ущерб от киберпреступности к 2025 году достигнет $10.5 триллиона, что более чем в три раза превышает показатели 2015 года. Цифровые платформы с огромной базой пользователей, такие как Steam, становятся частыми целями из-за высокого уровня доверия со стороны геймеров.
Пользователи, взаимодействующие с цифровыми валютами или web3-сервисами, особенно уязвимы в таких ситуациях. Когда игра скрытно крадет ключи от кошельков или учетные данные, финансовые потери могут быть мгновенными и значительными. Кейс Chemia подчеркивает необходимость более строгих процессов верификации на платформах, которые обслуживают как гейминг-аудиторию, так и технически подкованных пользователей.

Взломы в Web3
Рекомендации и текущий статус
На данный момент Chemia недоступна для скачивания в Steam. Однако эксперты по кибербезопасности предупреждают, что системы пользователей, установивших игру до ее удаления, все еще могут быть заражены. Рекомендуется просканировать компьютеры с помощью актуальных антивирусных инструментов и следить за активностью в криптокошельках и личных аккаунтах.
Пока неясно, как именно EncryptHub получили доступ к файлам игры. Одной из версий является помощь инсайдеров, хотя это не подтверждено. Aether Forge Studios не выпускала обновлений и не давала комментариев через официальные каналы или социальные сети.
Полные технические индикаторы, связанные с вредоносным ПО, включая имена файлов, домены и поведенческие признаки, были опубликованы Prodaft на их официальной странице в GitHub. Пользователям и системным администраторам, которые могли столкнуться с этой игрой, рекомендуется обратиться к этому ресурсу для детального анализа и поддержки в обнаружении угрозы.







