Kaspersky раскрыла десятки вредоносных обоев в Steam Workshop: 89% скачиваний жертв произошло в Китае

Лаборатория Касперского (Securelist) 16 июня опубликовала отчет, в котором сообщается, что с конца 2025 года на платформе Steam в мастерской Wallpaper Engine были обнаружены вредоносные обои. На данный момент выявлены десятки зараженных образцов, каждый из которых был загружен от нескольких тысяч до десятков тысяч раз. Команда Steam уже удалила подтвержденные вредоносные обои с платформы. Злоумышленники использовали функцию «обои-приложения» Wallpaper Engine — по сути, это независимо работающие программы для Windows, в которые внедряется вредоносный код. После установки пользователем вредоносная нагрузка выполняется автоматически и незаметно, не влияя на нормальное отображение обоев. Основные обнаруженные нагрузки включают: бэкдор DarkKomet, информационные похитители Lumma и Vidar, загрузчик RenEngine, а также программы-вымогатели и майнеры криптовалют. В качестве примера приводится образец, замаскированный под настольную мини-игру: после запуска обоев в фоновом режиме распространяется файл Synaptics.exe (семейство DarkKomet), а также подменяется системная DLL-библиотека AggregatorHost.dll для перехвата активной сессии Steam пользователя. Затем учетные данные пересылаются на сервер злоумышленников, а с помощью украденных аккаунтов продолжается загрузка новых вредоносных обоев.

Что касается географии жертв: среди заблокированных системами «Лаборатории Касперского» запросов на загрузку вредоносного ПО 89% приходится на Китай, на втором месте Россия с 5,5%, далее следуют Сингапур (1,4%), Гонконг (0,9%), Германия (0,9%) и Вьетнам (0,9%). Стиль и названия обоев ориентированы на китайских пользователей, поэтому исследователи полагают, что в настоящее время атаки нацелены в основном на Китай, однако отмечают, что злоумышленники могут в любой момент применить аналогичную тактику и в других регионах. Из-за большого разнообразия используемых вредоносных инструментов исследователи делают вывод, что это не работа какой-то одной хакерской группы, а действие нескольких независимых группировок, одновременно использующих одни и те же каналы распространения. «Лаборатория Касперского» рекомендует перед применением любых обоев из мастерской Wallpaper Engine проверять их антивирусным сканером и не полагаться полностью на механизмы модерации платформы.

Securelist (Kaspersky)