Kaspersky revela docenas de fondos de pantalla maliciosos en Steam Workshop, el 89% de las descargas de víctimas ocurrieron en China

El 16 de junio, Kaspersky Lab (Securelist) publicó un informe de investigación en el que revela que, desde finales de 2025, alguien ha estado publicando fondos de pantalla maliciosos en el taller de Wallpaper Engine de la plataforma Steam. Hasta ahora se han encontrado decenas de muestras infectadas, cada una con miles o decenas de miles de descargas. El equipo de Steam ya ha eliminado de la plataforma los fondos de pantalla maliciosos confirmados. Los atacantes aprovechan la función de “fondo de pantalla tipo aplicación” de Wallpaper Engine, que en esencia son programas de Windows que se ejecutan de forma independiente. Los atacantes incrustan código malicioso en ellos y, una vez que el usuario los instala, la carga útil se ejecuta automáticamente en silencio, sin afectar en absoluto la visualización normal del fondo de pantalla. Las principales cargas útiles encontradas incluyen la puerta trasera DarkKomet, los ladrones de información Lumma y Vidar, el cargador RenEngine, así como ransomware y mineros de criptomonedas. Tomando como ejemplo una muestra disfrazada de minijuego de escritorio, después de ejecutar el fondo de pantalla, se libera en segundo plano Synaptics.exe (de la familia DarkKomet), al mismo tiempo que reemplaza la DLL del sistema AggregatorHost.dll para secuestrar la sesión activa de Steam del usuario, luego envía las credenciales de la cuenta al servidor del atacante y utiliza la cuenta robada para seguir subiendo más fondos de pantalla maliciosos.

En cuanto a la distribución geográfica de las víctimas, de las solicitudes de descarga maliciosas bloqueadas por el sistema de Kaspersky, el 89 % provenían de China, Rusia ocupaba el segundo lugar con un 5,5 %, seguidas de Singapur (1,4 %), Hong Kong (0,9 %), Alemania (0,9 %) y Vietnam (0,9 %). El estilo artístico y los títulos de los fondos de pantalla están personalizados para los usuarios chinos. Según los investigadores, esto indica que actualmente se dirige principalmente a usuarios chinos, pero creen que los atacantes pueden replicar fácilmente el mismo método en otras regiones. Debido a la alta dispersión de las herramientas maliciosas en uso, los investigadores deducen que no se trata de la obra de una única organización de hackers, sino de múltiples grupos independientes que utilizan simultáneamente el mismo canal para propagarse. Kaspersky recomienda realizar un análisis antivirus antes de aplicar cualquier fondo de pantalla del taller de Wallpaper Engine y no depender completamente del mecanismo de revisión de la plataforma.

Securelist (Kaspersky)