ФБР разыскивает потенциальных жертв, скачавших восемь игр, упомянутых в расследовании вредоносного ПО в Steam. Этот случай показывает, что хранение криптовалюты может быть скомпрометировано ещё до открытия кошелька.
В отдельной федеральной жалобе, о которой сообщает Local 10, агенты утверждают, что кампания с восемью играми заразила около 8 000 устройств, получила несанкционированный доступ примерно к 80 криптокошелькам и похитила не менее $220 000.
Издание Local 10 сообщило, что 14 июля агенты арестовали 21-летнего Зайра Донтевиуса Замариона Уилкинса и обвинили его в финансировании и получении вредоносного ПО, а также в помощи в маркетинге заражённых игр. В жалобе площадка описана только как «популярная компания по цифровому распространению ПО». Уилкинс считается невиновным, пока его вина не будет доказана.
ФБР уведомило о играх BlockBlasters, Chemia, Dashverse, DashFPS, Lampy, Lunara, PirateFi и Tokenova, датируя подозрительную активность в Steam периодом с мая 2024 по январь 2026 года. Local 10 сообщает, что в жалобе более широкая предполагаемая кампания датируется февралём 2026 года.
Хранение начинается с распространения ПО
Согласно жалобе, предполагаемая группа продвигала игры в Discord, Telegram, X и LinkedIn. Боты выявляли людей с крупными криптоактивами и отправляли целевые сообщения, призывающие их скачать игры. После установки вредоносное ПО, как утверждается, захватывало личные данные и учётные данные; группа также обсуждала обман жертв с целью авторизации транзакций, опустошающих кошельки.
Одна из игр из списка ФБР показывает, как доверенная загрузка может раскрыть данные кошелька. Киберпредупреждение от февраля 2025 года сообщило, что PirateFi была доступна в Steam с 6 по 12 февраля 2025 года и содержала инфостилер Vidar, который мог красть учётные данные, файлы cookie сессий и информацию о криптокошельке.
Цепочка атаки создаёт два уровня контроля. В документации Valve по онбордингу говорится, что первоначальные сборки проверяются на вредоносное поведение, но документация по проверке указывает, что одобренные игры впоследствии могут быть обновлены без повторной проверки. Эти документы не устанавливают, как игры в данном случае якобы обошли контроль, но они показывают, что проверка должна охватывать как первоначальные, так и обновлённые сборки.
Для пользователей кошельков официальный маркетплейс не может быть единственной границей доверия. Хранение секретов кошелька и аутентифицированных сессий вдали от игровых устройств ограничивает доступность для инфостилера, а осознанная проверка запросов транзакций позволяет снизить отдельный риск одобрения вредоносного перевода. Ни один из этих методов контроля не заменяет проверку со стороны маркетплейса.

Предполагаемый след платежей раскрывает обратную сторону атаки. Local 10 сообщило, что следователи проследили биткоин-платежи из связанного со схемой кошелька к сервису Bitrefill, используемому для покупки более 150 цифровых подарочных карт, в основном для Uber Eats. Затем повестка в Uber якобы связала эти карты с аккаунтом, доставлявшим заказы по адресам, связанным с Уилкинсом.
Прозрачность блокчейна не предотвратила кражи, но, как утверждается, сохранила отслеживаемый путь до тех пор, пока средства не коснулись сервиса, привязанного к личности. Таким образом, распространение ПО является частью безопасности хранения до инцидента; записи в цепочке и данные о выходе из неё могут стать доказательствами после него.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Liam 'Akiba' Wright




