Tựa game sinh tồn chế tạo Chemia đã bị gỡ bỏ khỏi nền tảng Steam sau khi các nhà nghiên cứu an ninh mạng phát hiện trò chơi này phát tán phần mềm độc hại (malware) được thiết kế để đánh cắp thông tin ví crypto và dữ liệu trình duyệt. Phần mềm độc hại này có liên quan đến một nhóm tội phạm mạng khét tiếng có tên EncryptHub, hay còn được gọi là Larva-208. Trò chơi này đã được phát hành trên Steam thông qua chương trình Early Access, cho phép người dùng trải nghiệm các tựa game vẫn đang trong quá trình phát triển.

Steam gỡ bỏ Chemia sau sự cố bị hack

Nhận 1 tháng đăng ký GTA+ khi đặt trước.
Đặt trước GTA 6 ngay
Phần mềm độc hại được cài cắm trong tệp tin game trên Steam
Công ty an ninh mạng Prodaft đã công bố một báo cáo cho thấy các tệp tin của game Chemia đã bị chỉnh sửa vào ngày 22 tháng 7 để bao gồm ba loại malware khác nhau: HijackLoader, Vidar Stealer và Fickle Stealer. Những loại malware này thường được sử dụng để đánh cắp thông tin nhạy cảm của người dùng, bao gồm thông tin đăng nhập lưu trong trình duyệt, cookie và khóa ví kỹ thuật số (digital wallet keys).
HijackLoader cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống bị nhiễm bằng cách hoạt động âm thầm dưới nền. Vidar Stealer và Fickle Stealer tiếp tục trích xuất dữ liệu cá nhân bằng cách nhắm vào bộ nhớ trình duyệt và các tệp tin liên quan đến crypto. Vì các công cụ này không gây ảnh hưởng đáng kể đến hiệu năng của trò chơi, hầu hết người dùng vẫn không hề hay biết về việc hệ thống của mình đã bị xâm nhập.

Steam gỡ bỏ Chemia sau sự cố bị hack
Cuộc tấn công nhắm vào Telegram và các máy chủ từ xa
Phân tích từ Prodaft cho thấy malware này sử dụng Telegram làm kênh chỉ huy và kiểm soát (command-and-control). Thông qua thiết lập này, kẻ tấn công có thể gửi hướng dẫn từ xa và điều khiển các máy tính bị nhiễm. Các tệp tin độc hại bổ sung đã được tải xuống thông qua các tệp thực thi và tập lệnh cụ thể, bao gồm một tệp có tên v9d9d.exe được Vidar Stealer sử dụng và sự kết hợp giữa một thư viện liên kết động (dynamic-link library) có tên cclib.dll cùng một tập lệnh PowerShell có tên worker.ps1, được Fickle Stealer sử dụng.
Các tệp này đã lấy mã từ một trang web bên ngoài được xác định là soft-gets[.]com. Cơ sở hạ tầng từ xa này cho phép malware duy trì trạng thái hoạt động và khả năng thích ứng. Nó cũng cung cấp cho kẻ tấn công khả năng cập nhật các thành phần độc hại bất cứ lúc nào, gây khó khăn thêm cho các nỗ lực phát hiện và loại bỏ.

Steam gỡ bỏ Chemia sau sự cố bị hack
Steam gỡ bỏ trò chơi mà không đưa ra tuyên bố chính thức
Sau khi phát hiện, Valve đã xóa Chemia khỏi cửa hàng Steam. Hiện tại, trang cửa hàng của trò chơi không còn tồn tại và chuyển hướng người dùng về trang chủ của nền tảng. Valve vẫn chưa đưa ra tuyên bố công khai nào liên quan đến việc gỡ bỏ này, và cũng không có bình luận nào được đưa ra bởi Aether Forge Studios, nhà phát triển của Chemia. Cả hai bên đều đã được nhiều cơ quan truyền thông liên hệ nhưng chưa phản hồi các yêu cầu cung cấp thông tin.
Trò chơi này được phân phối thông qua chương trình Early Access của Steam, vốn trước đây đã từng đối mặt với nhiều chỉ trích vì các quy trình kiểm duyệt nội dung và an toàn chưa đủ nghiêm ngặt. Do các trò chơi trong mục này vẫn đang trong quá trình phát triển, chúng có thể dễ bị tổn thương hơn trước các thay đổi mã trái phép hoặc các quy trình đánh giá không đầy đủ.

Chương trình Early Access của Steam
Các tựa game Early Access khác cũng bị phát hiện chứa malware
Sự cố này không phải là trường hợp cá biệt. Đầu năm nay, hai trò chơi Early Access khác trên Steam (Sniper: Phantom's Resolution và PirateFi) cũng được phát hiện có chứa phần mềm độc hại. Trong khi PirateFi được mô tả là một tựa game web3 với chức năng crypto tích hợp, thì Chemia và Sniper: Phantom's Resolution là các trò chơi PC tiêu chuẩn không có yếu tố blockchain. Cả ba tựa game này đều được phát hành dưới dạng Early Access, làm dấy lên lo ngại về việc liệu hệ thống hiện tại của Steam có cung cấp đủ các biện pháp bảo vệ để ngăn chặn việc phát tán malware thông qua các tựa game chưa được xác minh hoặc đang trong quá trình phát triển hay không.

Sniper: Phantom's Resolution
EncryptHub là ai?
EncryptHub, nhóm liên quan đến sự cố Chemia, trước đây đã từng thực hiện các chiến dịch lừa đảo (phishing) quy mô lớn bằng cách sử dụng các tổ hợp malware tương tự. Trong một trường hợp được ghi nhận, các hoạt động của họ đã ảnh hưởng đến hơn 600 tổ chức trên toàn cầu. Nghiên cứu từ Prodaft chỉ ra rằng việc nhóm này gần đây sử dụng Steam làm nền tảng phân phối là một bước tiến hóa trong các kỹ thuật trước đây của họ, tập trung vào việc khai thác lòng tin của người dùng đối với các dịch vụ uy tín.
Báo cáo lưu ý rằng tệp thực thi của trò chơi trông có vẻ hợp pháp đối với người dùng khi tải xuống trực tiếp từ Steam. Cách tiếp cận này đã bỏ qua các phương pháp lừa đảo truyền thống và thay vào đó dựa vào kỹ thuật xã hội (social engineering) thông qua các cửa hàng kỹ thuật số đáng tin cậy. Các nhà nghiên cứu nhấn mạnh rằng người dùng truy cập các trò chơi miễn phí hoặc các bản chơi thử công khai (public playtests) đặc biệt gặp rủi ro, vì họ có thể tải xuống và cài đặt malware với niềm tin rằng đó là một phần của trò chơi vô hại.

EncryptHub
Các cuộc tấn công malware trong ngành game ngày càng gia tăng
Các mối đe dọa an ninh mạng nhắm vào trò chơi điện tử đang có xu hướng gia tăng. Dữ liệu từ Statista cho thấy các vụ nhiễm malware đã tăng 87% trong thập kỷ qua. Ngoài ra, Cybersecurity Ventures ước tính rằng thiệt hại toàn cầu do tội phạm mạng sẽ đạt 10.5 nghìn tỷ đô la vào năm 2025, gấp hơn ba lần con số của năm 2015. Các nền tảng kỹ thuật số với lượng người dùng lớn như Steam đang trở thành mục tiêu thường xuyên do mức độ tin tưởng cao mà người dùng dành cho chúng.
Người dùng tham gia vào các loại tiền tệ kỹ thuật số hoặc dịch vụ web3 đặc biệt dễ bị tổn thương trong những trường hợp như vậy. Khi một trò chơi âm thầm trích xuất khóa ví hoặc thông tin đăng nhập, tác động tài chính có thể xảy ra ngay lập tức và nghiêm trọng. Trường hợp của Chemia nhấn mạnh sự cần thiết của các quy trình xác minh chặt chẽ hơn trên các nền tảng phục vụ cả đối tượng gaming và những người am hiểu công nghệ.

Các vụ hack trong Web3
Khuyến nghị và tình trạng hiện tại
Hiện tại, Chemia không còn khả dụng để tải xuống trên Steam. Tuy nhiên, các chuyên gia an ninh mạng cảnh báo rằng những người dùng đã cài đặt trò chơi trước khi nó bị gỡ bỏ vẫn có thể đang sở hữu các hệ thống bị nhiễm độc. Khuyến nghị rằng những người dùng này nên quét máy tính của họ bằng các công cụ diệt virus đã cập nhật và theo dõi ví crypto cũng như các tài khoản cá nhân để phát hiện bất kỳ hoạt động bất thường nào.
Vẫn chưa rõ làm thế nào EncryptHub có thể truy cập vào các tệp tin của trò chơi. Một khả năng đang được điều tra là có sự hỗ trợ từ nội bộ, mặc dù điều này chưa được xác nhận. Aether Forge Studios vẫn chưa đưa ra bất kỳ cập nhật hoặc phản hồi nào thông qua các kênh chính thức hoặc mạng xã hội.
Các chỉ số kỹ thuật đầy đủ liên quan đến malware, bao gồm tên tệp, tên miền và hành vi của tệp, đã được Prodaft công bố trên trang GitHub chính thức của họ. Người dùng và quản trị viên hệ thống có thể đã gặp phải trò chơi này được khuyến khích tham khảo tài nguyên này để có phân tích chi tiết và hỗ trợ phát hiện.







