生存建造类游戏 Chemia 在被网络安全研究人员发现其分发旨在窃取加密货币钱包信息和浏览器数据的恶意软件后,已从 Steam 平台下架。该恶意软件与一个名为 EncryptHub(又称 Larva-208)的知名网络犯罪团伙有关。该游戏此前通过 Steam 的“抢先体验”(Early Access)计划提供,该计划允许玩家体验尚在开发中的游戏。

Steam Removes Chemia After Hack

预购即可获赠 1 个月 GTA+ 会员订阅。
立即预购 GTA 6
嵌入 Steam 游戏文件的恶意软件
网络安全公司 Prodaft 发布的一份报告显示,Chemia 的游戏文件在 7 月 22 日被篡改,植入了三种不同类型的恶意软件:HijackLoader、Vidar Stealer 和 Fickle Stealer。这些恶意软件通常被用于窃取用户的敏感信息,包括存储在浏览器中的凭据、Cookie 以及数字钱包密钥。
HijackLoader 通过在后台静默运行,使攻击者得以在受感染的系统中站稳脚跟。Vidar Stealer 和 Fickle Stealer 则通过针对浏览器存储和加密货币相关文件,进一步提取个人数据。由于这些工具不会显著影响游戏性能,大多数玩家并未察觉到系统已被入侵。

Steam Removes Chemia After Hack
攻击指向 Telegram 和远程服务器
Prodaft 的分析显示,该恶意软件使用 Telegram 作为命令与控制(C2)通道。通过这种设置,攻击者能够远程发送指令并控制受感染的机器。其他恶意文件则通过特定的可执行文件和脚本进行下载,包括 Vidar Stealer 使用的名为 v9d9d.exe 的文件,以及 Fickle Stealer 使用的动态链接库 cclib.dll 和 PowerShell 脚本 worker.ps1 的组合。
这些文件从一个名为 soft-gets[.]com 的外部网站拉取代码。这种远程基础设施使恶意软件能够保持活跃并具备适应性。它还赋予了攻击者随时更新恶意组件的能力,进一步增加了检测和清除的难度。

Steam Removes Chemia After Hack
Steam 下架游戏且未发表官方声明
在发现该问题后,Valve 已将 Chemia 从 Steam 商店中移除。目前,该游戏的商店页面已不存在,并会自动重定向至平台首页。Valve 尚未就此次下架发布公开声明,Chemia 的开发商 Aether Forge Studios 也未发表任何评论。多家媒体曾尝试联系双方,但均未获得回应。
该游戏通过 Steam 的“抢先体验”计划进行分发,该计划此前因安全和内容审核不够严格而受到诟病。由于处于该板块的游戏仍处于开发阶段,它们更容易受到未经授权的代码篡改或审核流程不足的影响。

Steam's Early Access Program
其他“抢先体验”游戏也被发现含有恶意软件
这并非个例。今年早些时候,Steam 上的另外两款“抢先体验”游戏(Sniper: Phantom's Resolution 和 PirateFi)也被发现含有恶意软件。虽然 PirateFi 被描述为一款内置加密货币功能的 Web3 游戏,但 Chemia 和 Sniper: Phantom's Resolution 属于没有区块链元素的标准 PC 游戏。这三款游戏均以“抢先体验”形式发布,引发了人们对 Steam 现有系统是否足以防止通过未经核实或开发中游戏分发恶意软件的担忧。

Sniper: Phantom's Resolution
EncryptHub 是谁?
与 Chemia 事件有关的 EncryptHub 团伙此前曾利用类似的恶意软件组合发起过大规模的网络钓鱼活动。在一项记录在案的案例中,他们的攻击影响了全球 600 多个组织。Prodaft 的研究表明,该团伙近期将 Steam 作为分发平台是其早期技术的一种演变,重点在于利用用户对知名服务的信任。
报告指出,对于直接从 Steam 下载游戏的用户而言,游戏的可执行文件看起来是合法的。这种方法绕过了传统的网络钓鱼手段,转而通过受信任的数字商店进行社会工程学攻击。研究人员强调,访问免费游戏或公开测试版(Playtest)的用户尤其处于高风险之中,因为他们可能会在认为游戏无害的情况下下载并安装恶意软件。

EncryptHub
游戏领域的恶意软件攻击日益增多
针对电子游戏的网络安全威胁正在上升。Statista 的数据显示,过去十年中,恶意软件感染率增加了 87%。此外,Cybersecurity Ventures 估计,到 2025 年,全球网络犯罪成本将达到 $10.5 万亿,是 2015 年数字的三倍多。像 Steam 这样拥有庞大用户群的数字平台,因用户对其高度信任,正成为频繁的攻击目标。
涉及数字货币或 Web3 服务的用户在此类事件中尤为脆弱。当游戏在后台静默提取钱包密钥或登录凭据时,财务损失往往是直接且严重的。Chemia 事件凸显了在同时服务于游戏玩家和精通技术的受众的平台上,建立更严格验证流程的必要性。

Hacks in Web3
建议与当前状态
目前,Chemia 已无法在 Steam 上下载。然而,网络安全专家警告称,在游戏下架前安装过该游戏的用户,其系统可能仍处于受感染状态。建议这些用户使用更新后的杀毒软件扫描电脑,并密切关注其加密货币钱包和个人账户是否存在异常活动。
目前尚不清楚 EncryptHub 是如何获取游戏文件访问权限的。调查方向之一是是否存在内部人员协助,但这尚未得到证实。Aether Forge Studios 尚未通过官方渠道或社交媒体发布任何更新或回应。
与该恶意软件相关的完整技术指标,包括文件名、域名和文件行为,已由 Prodaft 发布在其官方 GitHub 页面上。建议可能接触过该游戏的玩家和系统管理员查阅此资源,以获取详细的分析和检测支持。







