Вредоносное ПО больше полугода распространяется через анимированные обои для Wallpaper Engine
В комплекте с темами оформления идут стилеры, майнеры, шифровальщики и бэкдор DarkKomet
89% попыток заражения пришлось на Китай, на Россию — 5,5%
Угнанные аккаунты используются для публикации новых заражённых обоев
Исследователи Kaspersky Максим Стародубов и Денис Брылев описали кампанию, которая проникает на платформу Steam необычным путём — через анимированные обои для рабочего стола. Вредоносный код прячется внутри тем оформления, после установки перехватывает аккаунт жертвы, а сам аккаунт затем используется для публикации новых заражённых файлов. По данным отчёта на Securelist, схема работает с конца прошлого года; выявлены десятки вредоносных пакетов, отдельные из которых успели скачать десятки тысяч раз до удаления.
Источник изображения — tomshardware.com
Почему уязвимы именно обои
Основной вектор — Wallpaper Engine, утилита живых обоев за $4,99 и одно из самых популярных неигровых приложений платформы: от 93 000 до 114 000 одновременных пользователей и почти миллион отзывов.
Дело в архитектуре программы. Она поддерживает четыре типа обоев, и один из них — application wallpaper — представляет собой полноценный исполняемый файл Windows, работающий в качестве фона. То есть возможность выполнить сторонний код на машине пользователя заложена в саму механику, а атакующим остаётся лишь оформить свою нагрузку как красивую живую заставку.
Два способа доставки
Специалисты выделили две схемы. В первой вредоносные EXE-файлы, DLL или скрипты лежали прямо рядом с легитимными файлами обоев. Во второй нагрузку прятали в защищённый паролем архив: пароль указывался либо в имени архива, либо в JSON-конфигурации, откуда его автоматически считывал скрипт. Второй приём рассчитан на обход автоматических проверок — антивирус не заглядывает внутрь запароленного архива.
В образце, разобранном в декабре, исследователям удалось воспроизвести полную цепочку: игра запускалась как обычно, а параллельно в системе незаметно устанавливались бэкдор DarkKomet под видом файла Synaptics.exe и подменённая библиотека AggregatorHost.dll. Библиотека находила запущенный клиент Steam, извлекала учётные данные, перехватывала активный сеанс и отправляла всё на управляющий сервер.
Почему кампания не гаснет
Именно перехват активного сеанса объясняет живучесть схемы. Получив доступ к чужому аккаунту, злоумышленники публикуют новые вредоносные обои уже от его имени — с чистой репутацией и историей. Удаление одной партии файлов ничего принципиально не меняет: на смену приходит следующая, загруженная с очередной угнанной учётной записи.
География заражений повторяет структуру аудитории приложения: 89% попыток пришлось на Китай, 5,5% — на Россию, остальное распределено между Сингапуром, Гонконгом, Германией, Вьетнамом, Индией и Канадой. Набор нагрузок разнообразен: бэкдор DarkKomet, стилеры Lumma и Vidar, загрузчик RenEngine, криптомайнеры и программы-вымогатели. Такой разброс навёл исследователей на мысль, что метод используют несколько независимых группировок одновременно.
Как себя обезопасить
Практические выводы для игрока простые. Стоит избегать обоев типа application в пользу видео- и веб-вариантов, которые не запускают отдельный исполняемый файл. Подозрительны любые темы, требующие пароль к архиву или тянущие за собой лишние файлы. Обязательный минимум — включённая двухфакторная аутентификация через мобильный аутентификатор: она не спасает от перехвата активного сеанса, но резко усложняет повторный вход злоумышленника.
Не первый случай
Магазин Valve уже несколько лет служит каналом доставки вредоносного ПО. На Рождество 2023 года через мастерскую распространяли взломанную модификацию для Slay the Spire. В июле прошлого года игра раннего доступа Chemia поставлялась сразу с тремя видами зловредов, а в сентябре проект BlockBlasters выманил у игроков около $150 000. С марта ФБР разыскивает пострадавших от заражённых игр платформы начиная с 2024 года — то есть речь идёт не о единичных инцидентах, а об устойчивом канале атак на игровую аудиторию.














