Hayatta kalma ve crafting oyunu Chemia, siber güvenlik araştırmacılarının oyunun kripto cüzdan bilgilerini ve tarayıcı verilerini çalmak üzere tasarlanmış malware dağıttığını keşfetmesinin ardından Steam platformundan kaldırıldı. Söz konusu malware, Larva-208 olarak da bilinen EncryptHub adlı siber suç örgütüyle ilişkilendirildi. Oyun, Steam'de kullanıcıların henüz geliştirilme aşamasındaki oyunları deneyimlemesine olanak tanıyan Early Access programı üzerinden sunuluyordu.

Steam Removes Chemia After Hack

Ön sipariş ile 1 aylık GTA+ aboneliği kazanın.
GTA 6 İçin Hemen Pre-Order GTA 6 Now
Steam Oyun Dosyalarına Yerleştirilen Malware
Siber güvenlik firması Prodaft tarafından yayınlanan bir rapor, Chemia oyun dosyalarının 22 Temmuz tarihinde üç farklı malware türünü içerecek şekilde değiştirildiğini ortaya koydu: HijackLoader, Vidar Stealer ve Fickle Stealer. Bu tür malware'ler; tarayıcılarda kayıtlı kimlik bilgileri, çerezler ve dijital cüzdan anahtarları dahil olmak üzere kullanıcılardan hassas bilgileri çalmak için sıklıkla kullanılıyor.
HijackLoader, arka planda sessizce çalışarak saldırganların enfekte olan sisteme sızmasına olanak tanıdı. Vidar Stealer ve Fickle Stealer ise tarayıcı tabanlı depolama alanlarını ve kripto ile ilgili dosyaları hedef alarak kişisel verileri ele geçirdi. Bu araçlar oyunun performansını gözle görülür şekilde etkilemediği için, çoğu kullanıcı sistemlerinin tehlikeye girdiğinin farkına varmadı.

Steam Removes Chemia After Hack
Saldırı Telegram ve Uzak Sunucuları Hedef Aldı
Prodaft'ın analizi, malware'in komuta kontrol kanalı olarak Telegram kullandığını gösterdi. Bu kurulum sayesinde saldırganlar, enfekte olan cihazlara uzaktan talimat gönderebildi ve makineleri kontrol edebildi. Vidar Stealer tarafından kullanılan v9d9d.exe adlı dosya ile Fickle Stealer tarafından kullanılan cclib.dll adlı dynamic-link library ve worker.ps1 adlı PowerShell script'inin birleşimi gibi belirli çalıştırılabilir dosyalar ve script'ler aracılığıyla ek zararlı dosyalar indirildi.
Bu dosyalar, soft-gets[.]com olarak tanımlanan harici bir web sitesinden kod çekti. Bu uzak altyapı, malware'in aktif ve uyarlanabilir kalmasını sağladı. Ayrıca saldırganlara zararlı bileşenleri diledikleri zaman güncelleme yetkisi vererek tespit ve temizleme süreçlerini daha da karmaşık hale getirdi.

Steam Removes Chemia After Hack
Steam Resmi Açıklama Yapmadan Oyunu Kaldırdı
Keşfin ardından Valve, Chemia'yı Steam mağazasından kaldırdı. Şu an itibarıyla oyunun mağaza sayfası artık mevcut değil ve kullanıcıları platformun ana sayfasına yönlendiriyor. Valve, kaldırma işlemiyle ilgili kamuoyuna bir açıklama yapmadı; Chemia'nın geliştiricisi Aether Forge Studios'tan da herhangi bir yorum gelmedi. Birçok medya kuruluşu her iki tarafla da iletişime geçti ancak bilgi taleplerine yanıt alamadı.
Oyun, daha önce güvenlik ve içerik denetimlerinin yetersizliği nedeniyle eleştirilen Steam'in Early Access programı aracılığıyla dağıtılıyordu. Bu bölümdeki oyunlar henüz geliştirilme aşamasında olduğundan, yetkisiz kod değişikliklerine veya yetersiz inceleme süreçlerine karşı daha savunmasız olabiliyorlar.

Steam's Early Access Program
Diğer Early Access Oyunlarında da Malware Tespit Edildi
Bu olay münferit değil. Yılın başlarında, Steam'deki diğer iki Early Access oyunu olan Sniper: Phantom's Resolution ve PirateFi'da da zararlı yazılım bulunduğu keşfedilmişti. PirateFi, yerleşik kripto işlevselliğine sahip bir web3 tabanlı oyun olarak tanımlanırken, Chemia ve Sniper: Phantom's Resolution blockchain öğeleri içermeyen standart PC oyunlarıydı. Her üç yapım da Early Access sürümleri olarak sunulmuştu; bu durum, Steam'in mevcut sisteminin doğrulanmamış veya geliştirilmekte olan oyunlar aracılığıyla malware dağıtımını önlemek için yeterli koruma sağlayıp sağlamadığı konusunda endişeleri artırdı.

Sniper: Phantom's Resolution
EncryptHub Kimdir?
Chemia olayıyla bağlantılı olan EncryptHub grubu, daha önce benzer malware kombinasyonlarını kullanarak büyük ölçekli phishing kampanyaları düzenlemişti. Belgelenmiş bir vakada, eylemleri dünya çapında 600'den fazla kuruluşu etkiledi. Prodaft'ın araştırması, grubun Steam'i bir dağıtım platformu olarak kullanmasının, kullanıcıların güvenilir hizmetlere olan inancını istismar etmeye odaklanan eski tekniklerinin bir evrimi olduğunu gösteriyor.
Raporda, oyunun çalıştırılabilir dosyasının doğrudan Steam'den indiren kullanıcılara meşru göründüğü belirtildi. Bu yaklaşım, geleneksel phishing yöntemlerini atlayarak bunun yerine güvenilir dijital mağazalar aracılığıyla sosyal mühendisliğe dayandı. Araştırmacılar, ücretsiz oyunlara veya halka açık playtest'lere erişen kullanıcıların, zararsız bir oyunun parçası olduğunu düşünerek malware indirip kurabilecekleri için özellikle risk altında olduklarını vurguladılar.

EncryptHub
Oyun Dünyasında Artan Malware Saldırıları
Video oyunlarını hedef alan siber güvenlik tehditleri artışta. Statista'dan elde edilen veriler, malware enfeksiyonlarının son on yılda 87% oranında arttığını gösteriyor. Ayrıca Cybersecurity Ventures, küresel siber suç maliyetinin 2025 yılına kadar 2015'teki rakamın üç katından fazlasına, yani $10.5 trilyona ulaşacağını tahmin ediyor. Steam gibi geniş kullanıcı tabanına sahip dijital platformlar, kullanıcıların onlara duyduğu yüksek güven seviyesi nedeniyle sık sık hedef haline geliyor.
Dijital para birimleri veya web3 hizmetleriyle ilgilenen kullanıcılar bu tür durumlarda özellikle savunmasız kalıyor. Bir oyun sessizce cüzdan anahtarlarını veya giriş bilgilerini çaldığında, finansal etki anında ve ciddi olabiliyor. Chemia vakası, hem gaming hem de teknoloji meraklısı kitlelere hizmet veren platformlarda daha güçlü doğrulama süreçlerine duyulan ihtiyacın altını çiziyor.

Hacks in Web3
Öneriler ve Mevcut Durum
Şu an itibarıyla Chemia, Steam'de indirilmeye açık değil. Ancak siber güvenlik uzmanları, oyunu kaldırılmadan önce yükleyen kullanıcıların sistemlerinin hala enfekte olabileceği konusunda uyarıyor. Bu kullanıcıların bilgisayarlarını güncel antivirüs araçlarıyla taramaları ve kripto cüzdanları ile kişisel hesaplarını olağandışı hareketlere karşı izlemeleri öneriliyor.
EncryptHub'ın oyun dosyalarına nasıl erişim sağladığı henüz netleşmedi. Araştırılan olasılıklardan biri içeriden yardım alınması, ancak bu henüz doğrulanmadı. Aether Forge Studios, resmi kanallar veya sosyal medya aracılığıyla herhangi bir güncelleme veya yanıt yayınlamadı.
Malware ile ilgili dosya adları, alan adları ve dosya davranışları dahil olmak üzere tüm teknik göstergeler, Prodaft tarafından resmi GitHub sayfasında yayınlandı. Oyuna denk gelmiş olabilecek kullanıcıların ve sistem yöneticilerinin, detaylı analiz ve tespit desteği için bu kaynağa başvurmaları tavsiye ediliyor.







