Исследователи Kaspersky Максим Стародубов и Денис Брылев описали кампанию, которая проникает на платформу Steam необычным путём — через анимированные обои для рабочего стола. Вредоносный код прячется внутри тем оформления, после установки перехватывает аккаунт жертвы, а сам аккаунт затем используется для публикации новых заражённых файлов. По данным отчёта на Securelist, схема работает с конца прошлого года; выявлены десятки вредоносных пакетов, отдельные из которых успели скачать десятки тысяч раз до удаления.

Логотип платформы Steam на экране игрового компьютераИсточник изображения — tomshardware.com

Почему уязвимы именно обои

Основной вектор — Wallpaper Engine, утилита живых обоев за $4,99 и одно из самых популярных неигровых приложений платформы: от 93 000 до 114 000 одновременных пользователей и почти миллион отзывов.

Дело в архитектуре программы. Она поддерживает четыре типа обоев, и один из них — application wallpaper — представляет собой полноценный исполняемый файл Windows, работающий в качестве фона. То есть возможность выполнить сторонний код на машине пользователя заложена в саму механику, а атакующим остаётся лишь оформить свою нагрузку как красивую живую заставку.

реклама кормит Уточку 🦆

Два способа доставки

Специалисты выделили две схемы. В первой вредоносные EXE-файлы, DLL или скрипты лежали прямо рядом с легитимными файлами обоев. Во второй нагрузку прятали в защищённый паролем архив: пароль указывался либо в имени архива, либо в JSON-конфигурации, откуда его автоматически считывал скрипт. Второй приём рассчитан на обход автоматических проверок — антивирус не заглядывает внутрь запароленного архива.

В образце, разобранном в декабре, исследователям удалось воспроизвести полную цепочку: игра запускалась как обычно, а параллельно в системе незаметно устанавливались бэкдор DarkKomet под видом файла Synaptics.exe и подменённая библиотека AggregatorHost.dll. Библиотека находила запущенный клиент Steam, извлекала учётные данные, перехватывала активный сеанс и отправляла всё на управляющий сервер.

Почему кампания не гаснет

Именно перехват активного сеанса объясняет живучесть схемы. Получив доступ к чужому аккаунту, злоумышленники публикуют новые вредоносные обои уже от его имени — с чистой репутацией и историей. Удаление одной партии файлов ничего принципиально не меняет: на смену приходит следующая, загруженная с очередной угнанной учётной записи.

реклама кормит Уточку 🦆

География заражений повторяет структуру аудитории приложения: 89% попыток пришлось на Китай, 5,5% — на Россию, остальное распределено между Сингапуром, Гонконгом, Германией, Вьетнамом, Индией и Канадой. Набор нагрузок разнообразен: бэкдор DarkKomet, стилеры Lumma и Vidar, загрузчик RenEngine, криптомайнеры и программы-вымогатели. Такой разброс навёл исследователей на мысль, что метод используют несколько независимых группировок одновременно.

Как себя обезопасить

Практические выводы для игрока простые. Стоит избегать обоев типа application в пользу видео- и веб-вариантов, которые не запускают отдельный исполняемый файл. Подозрительны любые темы, требующие пароль к архиву или тянущие за собой лишние файлы. Обязательный минимум — включённая двухфакторная аутентификация через мобильный аутентификатор: она не спасает от перехвата активного сеанса, но резко усложняет повторный вход злоумышленника.

реклама кормит Уточку 🦆

Не первый случай

Магазин Valve уже несколько лет служит каналом доставки вредоносного ПО. На Рождество 2023 года через мастерскую распространяли взломанную модификацию для Slay the Spire. В июле прошлого года игра раннего доступа Chemia поставлялась сразу с тремя видами зловредов, а в сентябре проект BlockBlasters выманил у игроков около $150 000. С марта ФБР разыскивает пострадавших от заражённых игр платформы начиная с 2024 года — то есть речь идёт не о единичных инцидентах, а об устойчивом канале атак на игровую аудиторию.