知名游戏平台Steam再次遭遇安全风波。Valve近日从平台上下架了一款名为Piratefi的游戏,原因是在其代码中发现了恶意软件——Vidar信息窃取器。该恶意软件专门针对用户的加密货币钱包、密码及会话cookie,对玩家资产构成严重威胁。
事件详情
据安全研究团队SECUINFRA Falcon Team的分析师Marius Genheimer向TechCrunch披露,Piratefi表面上是一款正常游戏,实则内嵌了经过精心伪装的Vidar恶意负载。当玩家下载并运行该游戏后,恶意程序会在后台静默运行,扫描本地系统中的浏览器数据、数字货币钱包扩展以及存储的密码文件。Genheimer指出:“这款游戏几乎可以肯定是基于某个现有游戏模板修改而来,攻击者仅需极少的工作量就能部署恶意代码。”Valve在接到安全报告后迅速采取行动,将该游戏从Steam商店中移除,但未透露有多少玩家曾下载过这款游戏。
技术分析:Vidar信息窃取器
Vidar是一种在暗网上广泛传播的恶意信息窃取程序,自2018年以来活跃于各类网络犯罪活动中。它通常通过钓鱼邮件、破解软件或伪装游戏传播,能窃取包括浏览器自动填充数据、FTP客户端凭据、邮件客户端信息以及多种加密货币钱包(如MetaMask、Exodus、Electrum)的私钥和助记词。安全调查显示,Vidar与多起勒索软件传播事件有关联,攻击者常利用窃取的数据进行进一步的社会工程攻击或直接盗取数字资产。此次Piratefi事件表明,恶意作者正在借助游戏模板的低成本复制能力,将Vidar伪装成娱乐内容,以降低受害者的警惕性。
开发者身份成谜
发布Piratefi的开发商名为Seaworth Interactive,但研究人员在互联网上几乎找不到任何关于该公司的真实信息——没有官方网站、社交媒体账号或过往产品记录。这种“幽灵开发者”现象在恶意游戏分发中并不罕见,攻击者通常使用虚假身份注册Steamworks账户,利用平台的自动化上架流程快速发布恶意内容。虽然Valve设有针对新游戏的审核机制,但类似Piratefi这种基于合法模板的恶意修改仍能绕过部分检测。
对加密货币用户的警示
此次事件再次提醒加密货币用户,当从Steam等大型平台下载游戏时,仍需保持警惕。建议玩家注意以下几点:避免下载评分极少、开发商家底不明的游戏;安装可靠的安全软件并及时更新;定期检查设备中是否有异常进程;对于持有较大金额加密货币的钱包,建议使用硬件钱包或单独的专用设备管理私钥。同时,Steam也应加强上架前的安全扫描,尤其是对涉及网络功能或文件读写权限的游戏进行更严格的动态分析。
截至发稿时,Valve尚未就该事件发布正式声明,但已确认Piratefi已被永久禁止在Steam平台上发行。安全社区将继续监控类似威胁,并呼吁玩家积极报告可疑游戏。

