❗️ В Steam снова нашли вредоносное ПО для кражи криптокошельков
ИБ-исследователь Эрик Паркер нашёл малварь в Steam в игре Beyond The Dark (APPID: 3393800). В процессе анализа песочница ANY[.]RUN зафиксировала сетевые обращения скрытого компонента к внешнему узлу Alogn[.]l[.]xz[.]com по порту 3872. Программа функционирует как дроппер для загрузки дополнительных модулей с управляющего сервера злоумышленников.
Вредоносный скрипт спрятан внутри динамической библиотеки движка Unity и скачивает стороннее программное обеспечение на основе обнаруженных в системе жертвы приложений и расширений браузера Chrome. Основной целью киберпреступников выступает целенаправленная атака на криптовалютные кошельки и децентрализованные финансовые активы пользователей.
✋Отвечая на вопрос аудитории о рисках случайного добавления продукта в библиотеку Steam, Паркер посоветовал воздержаться от таких действий и подчеркнул, что ⚠️главная опасность заключается именно в запуске игры. Само по себе скачивание файлов на жесткий диск не приводит к заражению операционной системы без прямого запуска исполняемого файла.
♋️ Благодаря оперативной реакции ИБ-исследователей, включая Эрика Паркера, и жалобам сообщества на платформе Reddit в сабреддитах r/SteamScams и r/Games компания Valve быстро вмешалась в ситуацию. В настоящий момент проект полностью заблокирован, а на его странице отображается плашка с текстом «Notice: Beyond The Dark is no longer available on the Steam store».
🗣https://app.any.run/tasks/8ff1630b-ae12-4a72-9222-bda49e8d1014
✋ @Russian_OSINT
ИБ-исследователь Эрик Паркер нашёл малварь в Steam в игре Beyond The Dark (APPID: 3393800). В процессе анализа песочница ANY[.]RUN зафиксировала сетевые обращения скрытого компонента к внешнему узлу Alogn[.]l[.]xz[.]com по порту 3872. Программа функционирует как дроппер для загрузки дополнительных модулей с управляющего сервера злоумышленников.
Вредоносный скрипт спрятан внутри динамической библиотеки движка Unity и скачивает стороннее программное обеспечение на основе обнаруженных в системе жертвы приложений и расширений браузера Chrome. Основной целью киберпреступников выступает целенаправленная атака на криптовалютные кошельки и децентрализованные финансовые активы пользователей.
✋Отвечая на вопрос аудитории о рисках случайного добавления продукта в библиотеку Steam, Паркер посоветовал воздержаться от таких действий и подчеркнул, что ⚠️главная опасность заключается именно в запуске игры. Само по себе скачивание файлов на жесткий диск не приводит к заражению операционной системы без прямого запуска исполняемого файла.
♋️ Благодаря оперативной реакции ИБ-исследователей, включая Эрика Паркера, и жалобам сообщества на платформе Reddit в сабреддитах r/SteamScams и r/Games компания Valve быстро вмешалась в ситуацию. В настоящий момент проект полностью заблокирован, а на его странице отображается плашка с текстом «Notice: Beyond The Dark is no longer available on the Steam store».
🗣https://app.any.run/tasks/8ff1630b-ae12-4a72-9222-bda49e8d1014
✋ @Russian_OSINT