生存製作遊戲 Chemia 因遭駭客入侵,在資安研究人員發現其散布旨在竊取加密貨幣錢包資訊與瀏覽器數據的惡意軟體後,已從 Steam 平台下架。該惡意軟體與名為 EncryptHub(亦稱 Larva-208)的知名網路犯罪集團有關。該遊戲先前透過 Steam 的「搶先體驗」(Early Access)計畫上架,該計畫允許玩家遊玩仍在開發中的遊戲。

Steam Removes Chemia After Hack

預購即可獲得 1 個月 GTA+ 會籍。
立即預購 GTA 6
惡意軟體植入 Steam 遊戲檔案
資安公司 Prodaft 發布報告指出,Chemia 的遊戲檔案於 7 月 22 日遭到竄改,被植入三種不同的惡意軟體:HijackLoader、Vidar Stealer 以及 Fickle Stealer。這些惡意軟體通常用於竊取使用者的敏感資訊,包括儲存在瀏覽器中的憑證、Cookie 以及數位錢包金鑰。
HijackLoader 透過在背景靜默運作,讓攻擊者得以在受感染的系統中取得立足點。Vidar Stealer 與 Fickle Stealer 則進一步針對瀏覽器儲存空間與加密貨幣相關檔案,竊取個人數據。由於這些工具並未顯著影響遊戲效能,大多數玩家並未察覺系統已遭入侵。

Steam Removes Chemia After Hack
攻擊鎖定 Telegram 與遠端伺服器
Prodaft 的分析顯示,該惡意軟體使用 Telegram 作為指令與控制(C2)通道。透過此架構,攻擊者能遠端發送指令並控制受感染的機器。其他惡意檔案則透過特定的執行檔與腳本進行下載,包括 Vidar Stealer 使用的 v9d9d.exe,以及 Fickle Stealer 使用的動態連結庫 cclib.dll 與 PowerShell 腳本 worker.ps1。
這些檔案從名為 soft-gets[.]com 的外部網站提取程式碼。此遠端基礎設施使惡意軟體能保持活躍並具備適應性,同時讓攻擊者能隨時更新惡意組件,進一步增加了偵測與移除的難度。

Steam Removes Chemia After Hack
Steam 下架遊戲且未發表官方聲明
事件曝光後,Valve 已將 Chemia 從 Steam 商店移除。目前該遊戲的商店頁面已不存在,並會將使用者重新導向至平台首頁。Valve 尚未針對此次下架發表公開聲明,Chemia 的開發商 Aether Forge Studios 也未做出任何回應。多家媒體曾嘗試聯繫雙方,但均未獲得回覆。
該遊戲透過 Steam 的「搶先體驗」計畫發行,該計畫過去曾因安全與內容審查不夠嚴謹而飽受批評。由於此類遊戲仍在開發階段,更容易受到未經授權的程式碼竄改或審查流程不足的影響。

Steam's Early Access Program
其他搶先體驗遊戲亦發現惡意軟體
這並非單一事件。今年稍早,另外兩款 Steam 搶先體驗遊戲(《Sniper: Phantom's Resolution》與《PirateFi》)也被發現含有有害軟體。雖然《PirateFi》被描述為具備加密貨幣功能的 Web3 遊戲,但 Chemia 與《Sniper: Phantom's Resolution》均為不含區塊鏈元素的標準 PC 遊戲。這三款遊戲皆以搶先體驗形式發布,引發了外界對於 Steam 現行系統是否足以防止惡意軟體透過未經驗證或開發中遊戲進行散布的疑慮。

Sniper: Phantom's Resolution
EncryptHub 是誰?
與 Chemia 事件相關的 EncryptHub 集團,過去曾利用類似的惡意軟體組合發動大規模網路釣魚攻擊。在一個已記錄的案例中,其攻擊影響了全球超過 600 個組織。Prodaft 的研究指出,該集團近期將 Steam 作為散布平台,是其早期技術的演進,旨在利用使用者對知名服務的信任。
報告指出,對於直接從 Steam 下載遊戲的使用者而言,該遊戲執行檔看起來完全合法。這種手法繞過了傳統的網路釣魚方式,轉而透過受信任的數位商店進行社交工程攻擊。研究人員強調,遊玩免費遊戲或參與公開測試的使用者風險最高,因為他們可能會在誤以為是無害遊戲的情況下下載並安裝惡意軟體。

EncryptHub
遊戲領域惡意軟體攻擊日益增加
針對電子遊戲的資安威脅正持續攀升。Statista 的數據顯示,過去十年內惡意軟體感染率增加了 87%。此外,Cybersecurity Ventures 估計,到 2025 年全球網路犯罪成本將達到 $10.5 兆,是 2015 年數據的三倍以上。像 Steam 這樣擁有龐大使用者群的數位平台,因使用者的高度信任,正成為攻擊者頻繁鎖定的目標。
涉及數位貨幣或 Web3 服務的使用者在此類案件中尤其脆弱。當遊戲在背景靜默竊取錢包金鑰或登入憑證時,財務損失往往是即時且嚴重的。Chemia 事件凸顯了在同時服務 遊戲 與科技愛好者的平台上,建立更嚴格驗證流程的必要性。

Hacks in Web3
建議與當前狀況
目前,Chemia 已無法在 Steam 上下載。然而,資安專家警告,在遊戲下架前安裝過的使用者,其系統仍可能受到感染。建議這些使用者使用更新後的防毒軟體掃描電腦,並密切監控加密貨幣錢包與個人帳戶是否有異常活動。
目前尚不清楚 EncryptHub 是如何取得遊戲檔案存取權的。其中一個調查方向是是否有內部人員協助,但尚未獲得證實。Aether Forge Studios 尚未透過官方管道或社群媒體發布任何更新或回應。
與該惡意軟體相關的完整技術指標,包括檔案名稱、網域與檔案行為,已由 Prodaft 發布在其官方 GitHub 頁面上。建議可能接觸過該遊戲的使用者與系統管理員參考此資源,以獲取詳細分析與偵測支援。







