Popüler Slay the Spire Indie Strateji oyunu için bir fan genişlemesi olan Downfall, Noel Günü'nde Steam güncelleme sistemini kullanarak Epsilon bilgi çalma kötü amaçlı yazılımını zorlamak için ihlal edildi.
Geliştirici Michael Mayhem'in BleepingComputer'a söylediği gibi, tehlikeye atılan paket, Steam Workshop aracılığıyla yüklü bir mod değil, orijinal oyunun ön hazırlıklı bağımsız değiştirilmiş versiyonudur.
"Cihazlarımızdan biri, üzerinde çalıştırdığımız güvenlik tarafından işaretlenmeyen veya engellenmeyen kötü amaçlı yazılımlarla vuruldu. Şu anda bildiğim kadarıyla, 2FA bunu tetiklemediği veya durdurmadığı için şifre çalan bir kötü amaçlı yazılım değildi ve Meydan okuan hesaplardan hepsi farklı e-posta adresleri altındaydı (ve bu adreslerin hiçbiri çalınmadı), "dedi Mayhem, BleepingComputer'a profesyonel bir değerlendirme elde edene kadar" mutlak kesinlikte herhangi bir şeyi belirtmek istemediğini "söyledi.
"Bu, bunun yerine (bir güvenlik uzmanı tarafından bize önerildiği gibi) bir jeton kaçırma olduğuna inanmamızı sağladı, özellikle buhardan kaçırmak ve uyarı kullanıcılarını önlemek için yüklemek ve uyumsuzluk kullanmak için kullandı, ancak şu anda sadece spekülasyon. "
Saldırganlar, Downfall'un geliştiricilerinin buhar ve anlaşmazlık hesaplarından birini tehlikeye atarak MOD'un Steam hesabını kontrol etmelerini sağladı.
"İhlal penceresi, 12/25 tarihinde kabaca 13:30-2: 30 PM Doğu (1830-1930 UTC+0) idi. İhlal penceresi sırasında 12/25'te düşüşü başlattıysanız ve bir Unity Kütüphanesi yükleyici açılır penceresi aldıysanız, Lütfen okumaya devam edin. Ayrıca risk altında olabilirsiniz. Güvenlik ihlali, düşüş paketlenmiş oyunun yerine kötü niyetli bir yüklemeye izin verdi, "dedi Mayhem Çarşamba günü yayınlanan bir açıklamada.
Meydan okulu bir bilgisayara yüklendikten sonra, kötü amaçlı yazılımlar, web tarayıcılarından (Google Chrome, Yandex, Microsoft Edge, Mozilla Firefox, Brave, Vivaldi), ayrıca buhar ve anlaşmazlık bilgilerinden çerez ve şifre ve kredi kartı kaydedecektir.
Ayrıca dosya adlarında 'şifre' içeren belgeleri ve yerel Windows giriş ve telgrafı dahil daha fazla kimlik bilgilerini arayacaktır.
Downfall kullanıcılarına, özellikle 2FA (2 faktörlü kimlik doğrulama) tarafından korunmayan hesaplar için tüm önemli şifreleri değiştirmeleri tavsiye edilir.
Kötü niyetli güncellemeyi alan kullanıcılar, kötü amaçlı yazılımın kendisini AppData klasöründe bir Windows Boot Manager uygulaması olarak veya /appData /Roaming klasöründe UnityLibManager olarak yükleyeceğini bildirdi.
Epsilon Stealer, telgraf ve diğer tehdit aktörlerine uyumsuzluk yoluyla satılan bilgi çalan bir kötü amaçlı yazılımdır. Genellikle oyuncuları, ödeme karşılığında hatalar için yeni bir oyunu test etme kisvesi altında kötü amaçlı yazılımları kurarak kandırarak kandırarak hedeflemek için kullanılır.
Ancak, oyun yüklendikten sonra, arka planda çalışan kötü amaçlı yazılımları da dağıtır ve kullanıcının şifrelerini, kredi kartı ayrıntılarını ve kimlik doğrulama çerezlerini çalır.
Çalınan bilgiler, tehdit aktörleri tarafından daha fazla hesabı ihlal etmek için kullanılır veya karanlık web pazarlarında satılır.
Virustotal verilere göre, bu saldırının arkasındaki tehdit aktörünün diğer oyunları ve oyun geliştiricilerini de hedeflemesi muhtemeldir.
Ekim ayında Valve, şimdi Steam'deki varsayılan sürüm dalında bir güncellemeyi zorlayan oyun geliştiricilerinden SMS tabanlı güvenlik kontrolleri gerektirdiğini açıkladı.
Karar, Ağustos ayının sonundan itibaren kötü amaçlı yazılımlarla enfekte olmak için kötü amaçlı oyun yapıları yüklemek için kullanılan, artan sayıda uzlaşmış Steamwork hesaplarına yanıt olarak alınmıştır.
Valve, "Güvenlik güncellemesinin bir parçası olarak, yayınlanan bir uygulamanın varsayılan/genel şubesinde canlı olarak herhangi bir SteamWorks hesap ayarı, Steam'in devam etmeden önce size bir onay kodunu yazabilmesi için hesaplarıyla ilişkili bir telefon numarasına sahip olması gerekir." Dedi. Ekimde.
"Aynı şey yeni kullanıcılar eklemesi gereken herhangi bir Steamworks hesabı için de geçerli olacak. Bu değişiklik 24 Ekim 2023'te yayınlanacak, bu yüzden şimdi hesabınıza bir telefon numarası eklediğinizden emin olun. Ayrıca bu gereksinimi diğer için eklemeyi planlıyoruz Steamworks gelecekte eylemler. "
Güncelleme 12/28/23: Geliştiricinin e -posta hesabı ihlal edilmedi.
Rhadamanthys Stealer kötü amaçlı yazılım daha güçlü özelliklerle gelişir
Atomic Stealer Malware MacOS'u sahte tarayıcı güncellemeleri aracılığıyla vurur
Kötü amaçlı yazılım geliştiriciler, süresi dolmuş Google Auth çerezlerini canlandırabileceklerini söylüyor
Google Reklamlar Sahte Windows News sitesinden kötü niyetli CPU-Z uygulamasını push
Microsoft, kötü amaçlı yazılım saldırılarında istismar edilen MSIX protokolü işleyicisini devre dışı bırakır
Kaynak: Bleeping Computer