Χάκερ εκμεταλλεύονται εφαρμογές του Steam Workshop για να υποκλέψουν ενεργές συνεδρίες χρηστών

Steam

Επιτήδειοι εκμεταλλεύονται την πλατφόρμα Steam Workshop της Valve, ενσωματώνοντας κακόβουλο λογισμικό (malware) μέσα σε διαδραστικές ταπετσαρίες της δημοφιλούς εφαρμογής Wallpaper Engine.

Στόχος τους είναι η υποκλοπή ενεργών συνεδριών (sessions) στο Steam και η μόλυνση των συστημάτων με backdoors, λογισμικό υποκλοπής στοιχείων (infostealers) και προγράμματα εξόρυξης κρυπτονομισμάτων, με το 89% των θυμάτων να εντοπίζεται στην Κίνα, σύμφωνα με νέα έκθεση της Kaspersky.

Το Wallpaper Engine επιτρέπει στους χρήστες να εγκαθιστούν κινούμενες και διαδραστικές ταπετσαρίες στα Windows. Η εφαρμογή υποστηρίζει διάφορους τύπους αρχείων, μεταξύ των οποίων και τις «ταπετσαρίες εφαρμογών» (application wallpapers). Η συγκεκριμένη κατηγορία αποτελεί ουσιαστικά αυτόνομα εκτελέσιμα αρχεία (.exe) που τρέχουν στο υπόβαθρο της επιφάνειας εργασίας, πράγμα που σημαίνει ότι η εκκίνησή τους δεν διαφέρει σε τίποτα από την εκτέλεση οποιουδήποτε προγράμματος στον υπολογιστή.

Καθώς ο καθένας μπορεί να δημοσιεύσει περιεχόμενο δωρεάν στο Steam Workshop, οι επιτιθέμενοι ανέβασαν μολυσμένες ταπετσαρίες μεταμφιεσμένες σε παιχνίδια, γραφικά στοιχεία (widgets) και εργαλεία επιφάνειας εργασίας, οι οποίες είχαν ήδη ληφθεί χιλιάδες φορές πριν εντοπιστούν.

Η μέθοδος δράσης και η υποκλοπή των λογαριασμών

Οι επιτιθέμενοι χρησιμοποίησαν δύο βασικές μεθόδους διανομής. Στην πρώτη, το αρχείο της ταπετσαρίας περιλάμβανε κρυμμένα κακόβουλα εκτελέσιμα αρχεία, βιβλιοθήκες DLL ή σενάρια κώδικα (scripts). Στη δεύτερη, το malware βρισκόταν κλειδωμένο μέσα σε ένα προστατευμένο με κωδικό αρχείο, όπου ο χρήστης παραπλανούνταν για να εισάγει το συνθηματικό ή αυτό εξαγόταν αυτόματα από ένα συνοδευτικό αρχείο ρυθμίσεων JSON.

Μόλις ο χρήστης ενεργοποιήσει τη μολυσμένη ταπετσαρία, η επίθεση εκτελείται άμεσα και αθόρυβα:

  • Στο σύστημα εγκαθίσταται ένα backdoor που ανήκει στην οικογένεια δούρειων ίππων τηλεχειρισμού (RAT) DarkKomet (συνήθως με το όνομα Synaptics.exe στον φάκελο ProgramData).
  • Παράλληλα, εκτελείται ένα δευτερεύον αρχείο που φορτώνει το εμφανές παιχνίδι ή εργαλείο, ώστε να διατηρείται η ψευδαίσθηση ότι η ταπετσαρία λειτουργεί κανονικά.
  • Στο παρασκήνιο, μια τροποποιημένη βιβλιοθήκη συστήματος αναζητά την εφαρμογή του Steam στον υπολογιστή και υποκλέπτει τα δεδομένα της ενεργής συνεδρίας του χρήστη, στέλνοντάς τα σε διακομιστή των χάκερ.
  • Αποκτώντας πρόσβαση σε μια ζωντανή συνεδρία, οι επιτιθέμενοι αποκτούν τον πλήρη έλεγχο του λογαριασμού Steam. Αυτό τους επιτρέπει όχι μόνο να κλέψουν στοιχεία, αλλά και να ανεβάσουν νέες μολυσμένες ταπετσαρίες απευθείας στο Steam Workshop μέσω του προφίλ του θύματος, συνεχίζοντας τον κύκλο των μολύνσεων. Πέρα από το DarkKomet, στις επιθέσεις εντοπίστηκαν και άλλα κακόβουλα προγράμματα, όπως τα Lumma και Vidar infostealers, καθώς και λογισμικό ransomware.

Γεωγραφική κατανομή και μέτρα προστασίας

Η Κίνα συγκεντρώνει τη μερίδα του λέοντος με 89% των γνωστών αποπειρών λήψης, καθώς οι τίτλοι και το εικαστικό στυλ των ταπετσαριών ήταν ειδικά σχεδιασμένα για κινεζόφωνους χρήστες. Ακολουθεί η Ρωσία με 5.5%, ενώ μικρότερα ποσοστά εμφανίζουν χώρες όπως η Σιγκαπούρη, η Γερμανία, το Βιετνάμ, η Ινδία και ο Καναδάς. Οι ερευνητές προειδοποιούν ότι η ίδια μέθοδος μπορεί εύκολα να στραφεί εναντίον οποιουδήποτε κοινού παγκοσμίως.

Η Valve αφαίρεσε όλες τις μολυσμένες ταπετσαρίες που υπέδειξε η Kaspersky, ωστόσο νέες αναφορτώσεις συνεχίζουν να εμφανίζονται. Καθώς το Steam Workshop δεν διαθέτει προληπτικό έλεγχο κώδικα για κάθε αρχείο που ανεβαίνει, η ευθύνη της επαλήθευσης πέφτει στους χρήστες, οι οποίοι συμβουλεύονται να:

  • Αποφεύγουν τη λήψη ταπετσαριών τύπου εφαρμογής (application-type) από άγνωστους ή μη επαληθευμένους δημιουργούς.
  • Ελέγχουν το περιεχόμενο που κατεβάζουν με ένα ενημερωμένο πρόγραμμα antivirus πριν το εφαρμόσουν.
  • Έχουν πάντα ενεργοποιημένο το Steam Guard και τον έλεγχο ταυτότητας δύο παραγόντων (2FA) για να περιορίσουν τις επιπτώσεις σε περίπτωση υποκλοπής της συνεδρίας.
  • Παρακολουθούν τις διεργασίες του συστήματος για ύποπτα εκτελέσιμα αρχεία ή μη υπογεγραμμένες βιβλιοθήκες DLL που φορτώνονται από προσωρινούς φακέλους συστήματος.
Scroll to Top