ФБР ищет потенциальных жертв, которые загрузили восемь игр, упомянутых в расследовании вредоносного ПО в Steam. Этот случай показывает, что хранение криптовалюты может потерпеть неудачу еще до того, как кошелек откроется.
В отдельной федеральной жалобе, о которой сообщил Local 10, агенты утверждают, что кампания из восьми игр заразила около 8000 устройств, получила несанкционированный доступ примерно к 80 криптокошелькам и украла не менее 220 000 долларов.
Местный 10 сообщил, что 14 июля агенты арестовали 21-летнего Заайре Донтаевиуса Замариона Уилкинса и обвинили его в финансировании и приобретении вредоносного ПО, а также в содействии распространению зараженных игр. В жалобе это место описывается только как «популярная компания по разработке программного обеспечения для цифровой дистрибуции». Уилкинс считается невиновным, если его не осудят.
В уведомлении ФБР перечислены BlockBlasters, Chspania, Dashverse, DashFPS, Lampy, Lunara, PirateFi и Tokenova, а предполагаемая активность Steam указана в период с мая 2024 года по январь 2026 года. Local 10 сообщила, что в жалобе предполагаемая более широкая кампания запланирована на февраль 2026 года.
Хранение начинается с момента распространения программного обеспечения
Согласно жалобе, предполагаемая группа продвигала игры в Discord, Telegram, X и LinkedIn. Боты выявляли людей с крупными криптоактивами и отправляли целевые сообщения, призывающие их к загрузке. После установки вредоносное ПО якобы захватило личные данные и учетные данные; группа также обсуждала способы обмана заставить жертв авторизовать транзакции, опустошающие кошельки.
Одна книга, внесенная в список ФБР, показывает, как доверенная загрузка может раскрыть данные кошелька. В киберинформации от февраля 2025 года говорилось, что PirateFi был доступен в Steam с 6 по 12 февраля 2025 года и что он содержит инфостеллер Vidar, который может украсть учетные данные, файлы cookie сеанса и информацию криптокошелька.
Цепочка атаки создает два уровня управления. В документации Valve говорится, что первоначальные сборки проверяются на наличие вредоносного поведения, но в документации по обзору говорится, что одобренные игры могут быть позже обновлены без повторной проверки. Эти документы не устанавливают, каким образом игры в данном случае предположительно обходили контроль, но показывают, что проверка должна охватывать как первоначальные, так и обновленные сборки.
Для пользователей кошелька официальная торговая площадка не может быть единственной границей доверия. Хранение секретов кошелька и аутентифицированных сеансов вдали от игровых конечных точек ограничивает возможности информационного вора, в то время как намеренный просмотр подсказок о транзакциях устраняет отдельный риск одобрения злонамеренного перевода. Ни один из методов контроля не заменяет проверку рынка.
Предполагаемый след платежей раскрывает обратную сторону атаки. Local 10 сообщил, что следователи отслеживали платежи в биткойнах из кошелька, связанного со схемой, в Bitrefill, онлайн-сервис, используемый для покупки более 150 цифровых подарочных карт, в основном для Uber Eats. Затем повестка в суд в Uber якобы связала эти карты с учетной записью с доставкой на адреса, связанные с Уилкинсом.
Прозрачность блокчейна не предотвратила кражи, но якобы сохраняла отслеживаемый путь до тех пор, пока средства не коснулись сервиса, связанного с идентификацией. Таким образом, распространение программного обеспечения является частью обеспечения безопасности хранения до возникновения инцидента; Записи внутри цепочки и внешние данные могут стать следственными доказательствами после одного.
