EGW-NewsSteamin ohjeketjuja käytetään kryptolouhijoiden istuttamiseen
Steamin ohjeketjuja käytetään kryptolouhijoiden istuttamiseen
109
Add as a Preferred Source
0
0

Steamin ohjeketjuja käytetään kryptolouhijoiden istuttamiseen

Steam-keskustelupalstoille ihmiset menevät, kun peli ei käynnisty, ja juuri siksi hyökkääjät ovat tulleet esiin. Pahoinpitelijät vastaavat avunpyyntöihin tekaistuilla korjauksilla, jotka päätyvät asentamaan kryptovaluutan louhintaohjelman koneelle. Bleeping Computer raportoi tästä kampanjasta ensimmäisenä.

Asennus on tarpeeksi tavallinen toimiakseen. Joku julkaisee ilmoituksen kaatumisesta, rikkinäisestä asennuksesta tai puuttuvista pelin sisäisistä esineistä. Vastauksessa pyydetään avaamaan PowerShell järjestelmänvalvojana ja liittämään komento korjauksena. Koska uhri kirjoittaa sen itse, lataus ei läpäise tarkistuksia, jotka normaalisti pysäyttäisivät haitallisen suoritettavan tiedoston. Tekniikalla on nimi, ClickFix, ja se toimii siten, että se saapuu ohjeena eikä liitteenä.

Olen viettänyt tämän vuoden opetellessani rakentamaan asioita liittämällä komentoja, joita ymmärrän vain puoliksi, terminaaliin. Tämä on juuri se tapa, jota tämä hyökkäys on suunniteltu keräämään. Keskusteluketju on oikea. Apua pyytävä henkilö on oikea. Vain vastaus on myrkytetty.

Steamin ohjeketjuja käytetään kryptolouhijoiden istuttamiseen 1

Kuvan lähde: BleepingComputer

Se, mikä suoritetaan, on naamioitu ylläpito-ohjelmaksi. Skripti ilmoittaa olevansa Windowsin optimointityökalu ja tuottaa virran tekaistuja edistymisviestejä ajurien päivittämisestä, tietojen eheyttämisestä ja roskakorin tyhjentämisestä, joita se ei tee. Viestit on ajoitettu ilmestymään satunnaisin välein noin 1,5–8 sekunnin välillä, jotta prosessi näyttää elävältä. Jos sitä suoritetaan ilman järjestelmänvalvojan oikeuksia, se näyttää virheilmoituksen, jossa ilmoitetaan, että se tarvitsee niitä, ja sulkeutuu sitten. Tämä kieltäytyminen on koko oikeuksien nostamisen tarkoitus.

Järjestelmänvalvojan oikeuksilla komentosarja alkaa toimia. Se poistaa TLS-varmenteen validoinnin käytöstä, luo Windows-kansion sisälle hakemiston, jonka se lisää Microsoft Defenderin poissulkemisluetteloon, käskee Windowsin palomuuria sallimaan liikenteen ulkoiseen msfconfigicu-nimiseen toimialueeseen ja käynnistää XMRig-louhintaohjelman. Sitten se rekisteröi ajoitetun tehtävän, joka on nimetty koneen mukaan, jotta louhintaohjelma käynnistyy Windowsilla joka kerta. Siitä lähtien tietokone työskentelee hiljaisesti jonkun toisen palveluksessa, ja ohjelmiston poistaminen on osoittautunut vaikeaksi.

Palautusohjeet ovat tylyt. Jos löydät ajoitetun tehtävän tai Windows-kansion, jossa on Defender-poikkeus, jota et ole luonut, käyttöjärjestelmän uudelleenasentaminen on turvallisempi ratkaisu, koska ei ole mitään keinoa tietää, mitä muuta komentosarja on hakenut järjestelmänvalvojan oikeuksilla. Komennon suorittaneen tulisi käsitellä tallennettuja salasanoja ja istuntotunnuksia vaarantuneina sen sijaan, että olettaisi, että louhija oli ainoa hyötykuorma.

Tämä tietty skripti on vain Windowsille, mutta sen hyödyntämä toiminta on normaalimpaa muualla. Internetistä kopioitujen skriptien suorittaminen on rutiininomainen osa pelien toimivuuden varmistamista Linuxissa, mikä tekee PC-pelaamisen uusista pelaajista helpomman kohteen samalle sosiaaliselle lähestymistavalle. Puolustusperiaate on sama molemmissa paikoissa, eikä se ole hohdokas: älä suorita tuntemattoman sinulle antamia komentoja, olipa hän kuinka itsevarma tahansa.

Steam on käsitellyt ongelman kauppapuolen versiota koko vuoden. Steamissa aiemmin tänä kesänä julkaistu haittaohjelmapeli nimeltä Chemia, joka oli saatavilla vain pyynnöstä, early access -pelinä, löysi Fickle Stealerin ja HijackLoaderin rinnaltaan. Prodaftin tutkijat yhdistivät sen Larva-208-nimiseen ryhmään ja osoittivat 22. heinäkuuta buildiin lisättyyn tiedostoon, joka toi mukanaan lisää hyötykuormia.

"Kun käyttäjät lataavat ja käynnistävät pelin, haittaohjelma suoritetaan laillisen sovelluksen rinnalla."

— Prodaft

Chemia oli kolmas tunnettu tapaus kuuden kuukauden sisällä. PirateFi nousi ilmaispeliksi ja sitä mainostettiin Telegramissa bottiviesteillä ja tekaistuilla moderaattorin työtarjouksilla. Sniper: Phantom's Resolution ei koskaan sisältänyt haittaohjelmia Steam-versiossaan, koska huijari rekisteröi verkkotunnuksen, jonka oikeat kehittäjät olivat listanneet, mutta eivät olleet vielä ostaneet, ja tarjosi siitä tekaistua demoa. Erikseen FBI tunnisti viisi tartunnan saanutta Steam-peliä, jotka veivät pelaajilta vähintään 220 000 dollaria. Jokainen yritys käytti eri ovea: sisäistä latausta, ulkoista linkkiä, myrkytettyä päivitystä ja nyt myös foorumeita, joilla ei ole alun perinkään mitään tarkistusta. Tiedän, että kaksi näistä kolmesta kauppatapauksesta paljastui ulkopuolisten tutkijoiden ja käyttäjien toimesta eikä Valven toimesta, mikä kertoo jotain siitä, missä tarkistus todellisuudessa tapahtuu.

Steamin ohjeketjuja käytetään Cryptominers 2:n istuttamiseen

Mikään tästä ei ole ainutlaatuista Valvelle. PlayStation joutui tilien hakkerointien aallon kohteeksi toukokuussa 2026, ja kryptovaluuttoihin perustuvat yritysostot ovat toistuvasti osuneet YouTube-kanaville ja yritysten tileille, mukaan lukien Stellar Bladen tili heinäkuussa 2025. Laajakuva selittää huomion. Steam saavutti ennätyksellisen parhaan puolivuotiskautensa vuoden 2026 ensimmäisten kuuden kuukauden aikana, arviolta 11,1 miljardia dollaria Alinea Analyticsin mukaan. Tätä auttoivat uusien julkaisujen korkeammat hinnat ja julkaisijoiden pelien palauttaminen omien käynnistysohjelmiensa poistamisen jälkeen. Puolet kaikista Steam-tileistä kuului kiinankielisille käyttäjille vuoden 2025 alussa, mikä on pohjalukema, joka pitää alustan pystyssä julkaisujen välillä.

"Jos zoomataan ulos viimeisen vuosikymmenen ajalta, asiat muuttuvat todella hulluiksi"

— Rhys Elliott

Tuon kokoinen kauppa on pysyvä kohde, ja hyökkääjiä houkuttelevat osat eivät oikeastaan ole kauppa. Yli 90% Steamin käyttäjistä lukee arvosteluja ennen ostamista, ja 40% tekee niin joka kerta. Mixed-arvosana karkottaa yli puolet heistä. Yhteisötaso on ostosuppilo, mikä tekee siitä arvokkaan Valvelle ja arvokkaan kenelle tahansa, joka haluaa tavoittaa muutaman tuhannen ihmisen, joilla on huono päivä tietokoneensa kanssa. Mielestäni kauppatapaukset viittaavat arvosteluaukkoihin, jotka Valve voi paikata paremmilla tarkistuksilla, kun taas foorumihyökkäys viittaa tasoon, jossa tarkistusta ei ole lainkaan, koska vastausta ketjussa ei lähetetä hyväksyttäväksi.

Tuota tasoa kopioidaan nyt. Epic Games Store rakentaa uudelleen käynnistysohjelmaansa lisäämällä siihen kirjalliset pelaaja-arvostelut, pelaajaprofiilit, tuotetietosivut ja korjaustiedot kauppasivuille sekä väittäen kylmäkäynnistyksen olevan viisi kertaa nopeampi kuin nykyinen sovellus. Nämä ovat ominaisuuksia, jotka tekevät Steamista stickyn, ja ne tulevat samaan ongelmaan liittyen, koska yhteisön vastauksia sisältävä kauppapaikka perii paikan, jossa tuntemattomat voivat tarjota korjauksia.

Valve on vuoden ajan parantanut Steamin niitä osia, joista ihmiset kysyivät, mukaan lukien lahjojen uudistuksen, jonka avulla pelaajat voivat lähettää pelejä kavereille ilman tiliä ja eri alueilla hinnoittelulla, joka on mukautettu vastaanottajan mukaan. Jokainen alustaa laajentava ominaisuus laajentaa myös sen ympärillä olevia ominaisuuksia. Toistaiseksi käytännön toimenpiteet ovat pieniä. Käsittele kaikkia foorumivastauksia, jotka pyytävät järjestelmänvalvojan oikeuksia, oletuksena vihamielisinä, tarkista Tehtävien ajoitus ja Windows-hakemisto, jos olet jo suorittanut jotain, mitä kadut, ja muista, että tekaistun apuohjelman koko tehtävä on näyttää kiireiseltä toimiessaan. Tätä käyttävät ihmiset eivät riko Steamia. He käyttävät sitä täsmälleen suunnitellulla tavalla ja vastaavat kysymykseen, johon kukaan muu ei vaivautunut vastaamaan.

Älä missaa esport-uutisia ja päivityksiä! Rekisteröidy ja vastaanota viikoittainen artikkelidigesti!
Rekisteröidy

Lue myös, Ukrainan poliisi Lvivin alueella pidätti ryhmän, jota syytetään yli 600 000 Roblox-tilin varastamisesta lokakuun 2025 ja tammikuun 2026 välisenä aikana ja niiden myymisestä venäläisillä foorumeilla lähes 10 miljoonalla hryvnialla, noin 240 000–250 000 dollarilla. Tutkijoiden mukaan kolme epäiltyä, 19-, 21- ja 22-vuotiaita, käyttivät varastettuja evästetiedostoja ja tunnistetietoja varastavia haittaohjelmia, joita levitettiin huijauskoodeina ja ilmaisina Robux-generaattoreina. Tämä on sama temppu kuin nuoremmalle yleisölle suunnatussa Steam-kampanjassa.

Jätä kommentti
Piditkö artikkelista?
0
0

Kommentit

FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER