Steam 游戏暗藏 “补丁木马”:癌症主播 3.2 万美元救命钱被窃,黑客攻击细节曝光

2025-10-10 11:09:34 来源:凤凰网
        【每日科技网】
Steam 游戏暗藏 “补丁木马”:癌症主播 3.2 万美元救命钱被窃,黑客攻击细节曝光

一款看似普通的 2D 像素风射击游戏,竟成黑客窃取钱财的 “致命陷阱”。近日,V 社紧急下架了 Steam 平台上的游戏《Block Blasters》,该游戏被揭露为黑客团伙精心设计的恶意软件载体,通过 “合规上架、补丁投毒” 的隐蔽手段,窃取了包括拉脱维亚癌症主播 “拉沃” 在内的多名用户敏感信息与财产,其中拉沃用于癌症治疗的 3.2 万美元(约合人民币 22.8 万元)Twitch 激励金被悉数转走,引发全球游戏社区震动。

一、伪装与潜伏:黑客的 “五步设局” 陷阱

这场针对 Steam 玩家的攻击,展现了黑客团伙极强的耐心与策划能力,从上架到得手历经两个月精密布局:

伪装合规产品上架:黑客以 “Genesis Interactive” 为名义,于 7 月 30 日将《Block Blasters》推向 Steam 平台。为通过 V 社的初始审核,首发版本未包含任何恶意代码,完全以 “2D 像素风平台跳跃射击游戏” 的正常身份出现。

刷分造势引关注:为降低玩家警惕,黑客通过刷好评等方式营造 “口碑不错” 的假象,让游戏看起来符合独立游戏的正常生态,为后续钓鱼铺垫。

补丁更新暗投木马:在游戏上架一个月后,黑客通过 Steam 的补丁更新机制,于 8 月 30 日推送的 Build 19799326 版本中,悄然植入了恶意代码 —— 这一 “先合规上架、后更新投毒” 的手段,成功绕过了平台的初始安全筛查。

精准钓鱼锁定目标:拉脱维亚癌症主播拉沃在直播时,黑客通过留言板 “好心推荐” 这款游戏,利用主播对粉丝互动的信任,诱导其下载安装。

窃取信息实施盗窃:在拉沃启动游戏后,隐藏的木马立即触发,窃取其浏览器 Cookie、账号凭证等数据,最终成功盗走其 Twitch 平台的创作者激励金。

据腾讯网报道,此次攻击并非个例,《Block Blasters》在 Steam 平台存在的一个多月里,已导致部分用户累计损失逾 15 万美元,受害者规模或达数百人。

二、技术解密:三阶段入侵,精准规避杀毒软件

安全公司 G DATA 通过深度分析,还原了该木马 “步步为营” 的三阶段攻击机制,其技术设计针对性极强,专门规避主流安全防护体系:

第一阶段:环境侦察,评估攻击可行性

游戏启动后,首先执行名为game2.bat的恶意批处理文件,完成两项关键侦察:

收集基础信息:通过调用ipinfo.io等合法服务,获取受害者的 IP 地址、地理位置,并窃取 Steam 账号的 ID、用户名、昵称等核心信息;

检测防护强度:重点排查受害者设备安装的杀毒软件,仅当确认设备 “仅使用 Windows Defender、未安装其他第三方安全软件” 时,才会启动后续攻击 —— 这一设计大幅降低了被检测拦截的概率。完成侦察后,这些数据会被立即上传至黑客位于203.188.171.156:30815的指挥控制服务器(C2)。

第二阶段:负载释放,突破系统防线

确认环境 “安全” 后,木马通过launch1.vbs和test.vbs两个 VBS 脚本,释放加密的核心恶意负载:

黑客将恶意文件压缩为密码保护的 ZIP 包(密码为 “121”),以此绕过静态扫描检测;

执行的test.bat文件专门瞄准高价值数据,重点扫描浏览器扩展程序与加密货币钱包信息,暴露了黑客对金融财产的明确目标。

第三阶段:持久控制,窃取核心数据

最终,木马部署两大关键组件实现 “长期窃密”:

后门程序(Client-built2.exe):该程序由 Python 编译而成,能与黑客的次级 C2 服务器(45.83.28.99)建立持久连接,让黑客随时掌控受害者设备;

信息窃取器(StealC):专门针对谷歌 Chrome、Brave、微软 Edge 等主流浏览器,通过解析浏览器的Local State文件,提取存储的账号密码、支付凭证等敏感数据。更隐蔽的是,木马还会将自身执行目录添加至 Windows Defender 的 “排除列表”,确保后续运行时不会触发安全警报,实现 “潜伏不死” 的持久控制。

三、事件进展:款项筹回但黑客在逃,Steam 安全漏洞引质疑

目前,事件已取得部分进展,但核心问题仍未解决:

受害者得到援助:得知拉沃的遭遇后,全球游戏玩家与网友自发发起筹款,已帮其重新筹齐癌症治疗费用,暂时缓解了其经济危机;

平台与服务器处置:在舆论压力与安全公司通报后,V 社已下架《Block Blasters》游戏,安全团队也成功关停了黑客用于数据传输的 C2 基础设施;

核心嫌犯仍在逃:尽管攻击链路已被切断,但策划此次攻击的黑客团伙尚未被抓获,其是否会通过其他游戏卷土重来,仍是未知风险。

此次事件再次凸显了 Steam 平台的安全短板。事实上,类似 “借补丁传播恶意软件” 的攻击并非首次,此前的 PirateFi、Chemia 等案例均采用类似模式,暴露了平台对 “后续更新内容” 的安全审核存在明显漏洞 —— 初始审核严格,但对高频次的补丁更新缺乏有效监测,给了黑客可乘之机。

四、安全警示:玩家如何防范 “游戏类木马”?

针对此类新型攻击,安全专家为 Steam 玩家提出三点核心建议:

谨慎对待 “小众新游” 与 “陌生人推荐”:避免下载好评异常集中、开发者信息模糊的独立游戏,尤其警惕直播、论坛中 “突然出现” 的陌生推荐链接;

强化设备安全防护:除 Windows Defender 外,建议安装正规第三方杀毒软件,并开启实时防护功能;同时避免将支付账号、加密货币钱包等信息长期存储在浏览器中;

监控游戏更新行为:对已安装游戏的补丁更新保持警惕,若更新后出现 “进程异常占用资源”“频繁联网” 等情况,可通过 Steam 验证文件完整性,或直接卸载并向平台举报。

“黑客正越来越多地利用玩家对游戏平台的信任,将合法软件变为攻击载体。”G DATA 分析师指出,此次事件不仅是一起盗窃案件,更是对全球游戏生态安全的警示 —— 平台需升级 “全生命周期安全审核”,而玩家也需摒弃 “平台上架即安全” 的固有认知,才能有效规避此类风险。

免责声明:本文仅代表作者个人观点,与每日科技网无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
    本网站有部分内容均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责,若因作品内容、知识产权、版权和其他问题,请及时提供相关证明等材料并与我们联系,本网站将在规定时间内给予删除等相关处理.

猜你喜欢

宾利首款纯电车Torcal内饰曝光:手工切割水晶 豪华科技感爆棚

昨日,宾利汽车为即将推出的首款纯电动车型Torcal发布了全新预告视频,首次重点展示内饰设计。外观方面,Torcal采用全新的“悬浮式菱形格栅”,将传统进气格栅重新塑造成极具辨识度的品牌标志,既延续宾

宾利

2天前

HUD取代仪表盘 长安深蓝S05内饰官图发布:极致年轻化

近日,深蓝汽车官方发布全新深蓝S05内饰官图,新车采用悬浮星舰设计,在座舱配色、内饰用料、智能配置、空间布局与储物实用性等方面全面优化,延续纯电与增程双动力选择,为用户带来更精致、更实用的出行座舱体验

鸿蒙智行首款方盒子 享界G9实拍图流出:墨绿配色休旅感十足

鸿蒙智行首款方盒子SUV享界G9更多实拍图流出,此次展示的车型采用了墨绿色车漆,整体低调内敛,但又不失活泼,休旅氛围浓厚。享界G9长宽高为5206(5377)*2050*1897mm,轴距3160mm

小米澎程车内空间视频公布:地方大到能打台球

小米已经正式官宣将于7月30日推出澎程N70、N90系列两款全新SUV,小米创始人雷军在社交平台上发布视频展示澎程车内空间,包括纯平地板、方正格局、超长滑轨,空间大到甚至可以打台球。澎程(SkyNom

小米澎程

2天前

98.8万起!全新莲花EMIRA Scura限量版跑车上市:中国仅9台

莲花正式发布EMIRAScura限量版跑车,官方起售价98.8万元,国内配额仅有9台。新车名称致敬2009年ExigeScura经典车型,以暗黑风格设计传承莲花纯粹的赛道造车理念。莲花EMIRAScu

老款燃油彻底换代!全新红旗H7预售定档:综合续航逼近2000km

据一汽红旗官方消息,全新红旗H7将于8月13日开启预售。该车已于本月开启盲订,在2026年7月7日至10月31日期间,用户支付99元意向金,即可在提车时免费升级价值万元的全场景领航辅助功能。该智驾系统

红旗H7

2天前