پژوهشگران شرکت امنیتی کسپرسکی از کشف یک کارزار گسترده و هوشمندانه خبر دادهاند که در آن هکرها از طریق والپیپرهای متحرک نرمافزار محبوب Wallpaper Engine در پلتفرم Steam به کاربران حمله میکنند. این والپیپرها که در ظاهر کاملاً بیخطر به نظر میرسند، در پسزمینه بدافزارهایی مانند ابزارهای سرقت اطلاعات، استخراجکنندههای رمزارز و حتی باجافزار را روی سیستم قربانیان نصب میکنند.
🖥️ سوءاستفاده از یک قابلیت قانونی؛ «Application Wallpaper» به نقطه ورود هکرها تبدیل شد
Wallpaper Engine یکی از محبوبترین نرمافزارهای غیربازی Steam با نزدیک به یک میلیون بررسی و حدود ۱۰۰,۰۰۰ کاربر همزمان است که به کاربران اجازه میدهد والپیپرهای متحرک و پویا روی دسکتاپ خود داشته باشند.
اما یکی از قابلیتهای کمتر شناختهشده این نرمافزار، «Application Wallpaper» است که میتواند یک برنامه اجرایی ویندوز را به عنوان پسزمینه دسکتاپ اجرا کند. این ویژگی که در واقع یک پنجره فعال از یک نرمافزار شخص ثالث را به عنوان کاغذدیواری اجرا میکند، ذاتاً یک ریسک امنیتی محسوب میشود و دقیقاً همان جایی است که هکرها از آن سوءاستفاده کردهاند.

💀 بدافزار چگونه فعال میشود؟
پژوهشگران کسپرسکی دو روش اصلی برای پنهانسازی بدافزار در این والپیپرها شناسایی کردهاند:
- همراه با فایلهای اصلی: فایلهای اجرایی مخرب (EXE)، کتابخانههای (DLL) یا اسکریپتها مستقیماً در کنار فایلهای اصلی والپیپر قرار داده میشوند.
- در آرشیوهای رمزگذاریشده: بدافزار داخل یک آرشیو (مانند فایل ZIP) مخفی میشود و رمز عبور آن در نام فایل یا یک فایل تنظیمات (JSON) قرار داده میشود تا فرآیند استخراج و اجرا بهصورت خودکار انجام شود.
نتیجه نهایی در هر دو روش یکسان است: به محض اینکه کاربر والپیپر آلوده را نصب یا فعال میکند، بدافزار بهطور خودکار و بدون اطلاع او روی سیستم اجرا میشود.
💣 از سرقت اطلاعات تا باجافزار؛ تنوعی از حملات
این کمپین به یک گروه هکری خاص محدود نبوده و توسط چندین گروه مجرمان سایبری مختلف اجرا شده است. به همین دلیل، تنوع بدافزارهای شناساییشده بسیار بالا است:
- درهای پشتی (Backdoors): مانند DarkKomet که به هکرها دسترسی از راه دور به سیستم میدهد.
- سرقتگرهای اطلاعات (Infostealers): مانند Lumma و Vidar که برای سرقت اطلاعات حسابهای کاربری، از جمله حساب Steam، طراحی شدهاند.
- استخراجکنندههای رمزارز (Cryptominers): که از قدرت پردازشی سیستم قربانی برای استخراج ارز دیجیتال استفاده میکنند.
- باجافزارها (Ransomware): که فایلهای کاربر را قفل کرده و برای بازگرداندن آنها درخواست باج میکنند.
🔐 سرقت حساب و گسترش خودکار آلودگی
یکی از هوشمندانهترین بخشهای این حمله، نحوه گسترش آن است. در یک نمونه بررسیشده، والپیپر آلوده علاوه بر اجرای یک بازی کوچک روی دسکتاپ (برای فریب کاربر)، در پسزمینه یک کتابخانه سیستم دستکاریشده نصب میکرد که به جستجوی فرآیند Steam پرداخته و اطلاعات نشست فعال کاربر را سرقت میکرد.
با این اطلاعات، هکرها میتوانند کنترل حساب Steam قربانی را به دست گرفته و از همان حساب برای بارگذاری والپیپرهای آلوده جدید استفاده کنند. این چرخه باعث میشود که حتی پس از حذف برخی فایلهای مخرب، کمپین دوباره از طریق حسابهای سرقتشده بازتولید شود.
🌍 تمرکز حملات بر روی کاربران چینی
بر اساس دادههای جمعآوریشده توسط کسپرسکی، حدود ۸۹ درصد از تلاشهای دانلود فایلهای آلوده در چین ثبت شده است. روسیه با ۵.۵ درصد در رتبه بعدی قرار دارد و کشورهای دیگری مانند سنگاپور، آلمان، ویتنام، هند و کانادا نیز در میان اهداف این حملات دیده میشوند. این توزیع جغرافیایی با جامعه کاربران Wallpaper Engine که محبوبیت بسیار بالایی در میان کاربران چینی دارد، همخوانی کامل دارد.
🧐 تاریخچهای از نفوذ به اکوسیستم Steam
این اولین بار نیست که بدافزارها از زیرساخت Steam برای دسترسی به کاربران استفاده میکنند. در سالهای اخیر موارد متعددی از انتشار محتوای آلوده در این پلتفرم گزارش شده است؛ از یک ماد آلوده برای بازی Slay the Spire در سال ۲۰۲۳ گرفته تا بازی Chemia و پروژه BlockBlasters که منجر به سرقت داراییهای دیجیتال کاربران شدند. ماجرای جدید Wallpaper Engine نشان میدهد حتی محتوایی که در ظاهر صرفاً یک والپیپر متحرک است نیز میتواند به ابزاری برای نفوذ به سیستم، سرقت اطلاعات و تصاحب حسابهای کاربری تبدیل شود.
🛡️ توصیههای امنیتی کسپرسکی
کارشناسان کسپرسکی برای در امان ماندن از این تهدیدات، توصیههای زیر را ارائه دادهاند:
- احتیاط در دانلود: حتی هنگام دانلود از منابع به ظاهر معتبر مانند Steam Workshop، محتاط باشید.
- بررسی اعتبار سازنده: پیش از نصب هرگونه محتوای تولیدشده توسط کاربر، از اعتبار و سابقه سازنده آن اطمینان حاصل کنید.
- استفاده از راهکارهای امنیتی: از یک آنتیویروس بهروز و معتبر برای اسکن محتوای دانلودشده استفاده کنید.
- بهروزرسانی مداوم: سیستمعامل و نرمافزارهای خود را همیشه به آخرین نسخه بهروز کنید.
جمعبندی: کشف این کارزار بدافزاری نشان میدهد که هکرها با خلاقیت از قابلیتهای قانونی و محبوب برای فریب کاربران استفاده میکنند. تنها عاملی که میتواند از شما در برابر این تهدیدات محافظت کند، هوشیاری و رعایت نکات امنیتی است.

































Leave a Reply