Tin tặc lén cài mã độc đánh cắp thông tin vào trò chơi điện tử

Một tác nhân đe dọa có tên EncryptHub đã xâm nhập vào một trò chơi trên kho game PC có bản quyền Steam để phát tán mã độc đánh cắp thông tin cho những người dùng không hề hay biết khi tải xuống một trò chơi bất kỳ.

10:36, 25/07/2025

Vài ngày trước, tin tặc với tên gọi Larva-208 cũng đã chèn mã nhị phân độc hại vào các tệp trò chơi Chemia được lưu trữ trên Steam.

 

Chemia là một trò chơi sinh tồn chế tạo của nhà phát triển ‘Aether Forge Studios’, hiện đang được cung cấp dưới dạng truy cập sớm trên Steam nhưng chưa có ngày phát hành công khai.

Theo công ty tình báo mối đe dọa Prodaft, vụ xâm nhập đầu tiên xảy ra vào ngày 22/7 vừa qua, khi EncryptHub thêm mã độc HijackLoader (CVKRUTNP.exe) vào các tệp trò chơi, mã độc này tồn tại dai dẳng trên thiết bị nạn nhân và sau đó tải xuống mã độc Vidar (v9d9d.exe). Các nhà nghiên cứu phát hiện ra rằng, mã độc đã lấy địa chỉ chỉ huy và kiểm soát (C2) từ một kênh Telegram.

Phần mềm độc hại thứ hai là Fickle Stealer, được thêm trò chơi vào Chemia chỉ ba giờ sau đó thông qua tệp DLL (là một loại file trong hệ điều hành Windows, chứa các hàm, dữ liệu và tài nguyên được chia sẻ bởi nhiều chương trình). Tệp này sử dụng công cụ dòng lệnh PowerShell (‘worker.ps1’) để lấy payload chính từ soft-gets[.]com.

Được biết, payload là phần dữ liệu thực sự được truyền đi trong một gói tin, không bao gồm các thông tin điều khiển hoặc siêu dữ liệu cần thiết cho việc truyền tải. Nó là phần dữ liệu quan trọng, mang thông tin mà người gửi muốn chuyển đến người nhận. 

Fickle Stealer là một phần mềm đánh cắp thông tin, thu thập dữ liệu được lưu trữ trong trình duyệt web, chẳng hạn như thông tin đăng nhập tài khoản, thông tin tự động điền, cookie và dữ liệu ví tiền điện tử.

EncryptHub đã sử dụng cùng một phần mềm độc hại trong một chiến dịch lừa đảo trực tuyến và tấn công kỹ thuật xã hội quy mô lớn vào năm ngoái, xâm phạm hơn 600 tổ chức trên toàn thế giới.

Tác nhân đe dọa này là một trường hợp đặc biệt trong lĩnh vực tội phạm mạng vì chúng có liên quan đến cả việc khai thác trái phép các lỗ hổng zero-day của Windows và cả tiết lộ các lỗ hổng nghiêm trọng cho Microsoft. Tệp thực thi bị xâm phạm có vẻ hợp pháp khi được người dùng vào kho trò chơi Steam và tải về, tạo ra một vỏ bọc đáng tin cậy mà không một ai nghi ngờ rằng trong đó có chứa các kỹ thuật lừa đảo truyền thống.

"Khi người dùng nhấp vào PlayTest của trò chơi này, vốn được tìm thấy trong các trò chơi miễn phí, thực chất là họ đang tải xuống phần mềm độc hại", các nhà nghiên cứu cho biết.

Cũng theo giải thích của các nhà nghiên cưu, phần mềm độc hại đang chạy ngầm và không ảnh hưởng đến hiệu suất chơi game, khiến người chơi không hề hay biết về sự xâm nhập này.

Không rõ EncryptHub đã thêm các tệp độc hại vào dự án trò chơi bằng cách nào, nhưng có thể là do một người trong cuộc đã giúp sức. Nhà phát triển trò chơi chưa công bố bất kỳ tuyên bố chính thức nào trên trang Steam của trò chơi hoặc trên mạng xã hội.

Hiện tại, trò chơi vẫn có sẵn trên Steam, và chưa rõ liệu phiên bản mới nhất đã sạch phần mềm độc hại hay vẫn còn nguy hiểm khi tải xuống. Cho đến khi có thông báo chính thức từ Steam, tốt hơn hết là bạn nên tránh hoàn toàn.

Đây là trường hợp phần mềm độc hại thứ ba xâm nhập vào Steam trong năm nay. Hai trường hợp trước đó là 'Sniper: Phantom's Resolution' vào tháng 3 và 'PirateFi' vào tháng 2.

Trong cả ba trường hợp, các tựa game này đều là game Early Access chứ không phải bản phát hành ổn định, điều này có thể cho thấy quy trình kiểm duyệt của Steam đối với các tựa game này có phần lỏng lẻo hơn. Tuy nhiên, cần thận trọng khi tải xuống các tựa game "đang trong quá trình phát triển".

Hà Linh

Bình luận

Tin bài khác

Gói công cụ với 2,8 triệu lượt tải xuống/tuần đã lây nhiễm mã độc cho các nhà phát triển
08:04, 25/07/2025

Gói công cụ với 2,8 triệu lượt tải xuống/tuần đã lây nhiễm mã độc cho các nhà phát triển

Gói NPM phổ biến 'is' đã bị xâm phạm trong một cuộc tấn công chuỗi cung ứng, chèn phần mềm độc hại cửa hậu, cho phép kẻ tấn công truy cập đầy đủ vào các thiết bị bị xâm phạm.

Xem thêm
Một tính năng quan trọng trên VNeID mà người sử dụng nên biết!
15:31, 24/07/2025

Một tính năng quan trọng trên VNeID mà người sử dụng nên biết!

Tính năng này có thể thay thế cho các loại giấy tờ tùy thân, giúp tiết kiệm thời gian, hạn chế tiếp xúc trực tiếp, nâng cao hiệu quả kiểm tra an ninh khi làm thủ tục lên tàu bay.

Xem thêm
M&S tiếp tục bị ảnh hưởng bởi vụ tấn công mạng
10:42, 24/07/2025

M&S tiếp tục bị ảnh hưởng bởi vụ tấn công mạng

Doanh số mảng thực phẩm của nhà bán lẻ Anh Quốc Marks & Spencer đã tăng chậm lại còn 4,3% so với cùng kỳ năm trước trong 12 tuần tính đến ngày 12/7, phản ánh sự gián đoạn do vụ tấn công mạng xảy ra vào tháng 4, theo dữ liệu ngành vừa được công bố ngày hôm qua (23/7).

Xem thêm
Cơ quan vũ khí hạt nhân Mỹ bị tấn công vào lỗ hổng trên Microsoft SharePoint
10:39, 24/07/2025

Cơ quan vũ khí hạt nhân Mỹ bị tấn công vào lỗ hổng trên Microsoft SharePoint

Các tác nhân đe dọa chưa xác định được danh tính đã xâm nhập mạng lưới của Cơ quan An ninh Hạt nhân Quốc gia (NNSA) Mỹ bằng cách khai thác chuỗi lỗ hổng zero-day trên dịch vụ nền tảng điện toán đám mây Microsoft SharePoint vừa được vá gần đây.

Xem thêm
Mạng lưới chăm sóc sức khỏe lớn của Châu Âu tiết lộ vi phạm bảo mật
11:23, 23/07/2025

Mạng lưới chăm sóc sức khỏe lớn của Châu Âu tiết lộ vi phạm bảo mật

Tập đoàn AMEOS, đơn vị vận hành mạng lưới chăm sóc sức khỏe quy mô lớn tại khu vực Trung Âu vừa thông báo rằng, họ đã bị vi phạm bảo mật, có thể đã làm lộ thông tin của khách hàng, nhân viên và đối tác.

Xem thêm
Mỹ cảnh báo về sự gia tăng các cuộc tấn công ransomware
09:41, 23/07/2025

Mỹ cảnh báo về sự gia tăng các cuộc tấn công ransomware

Cơ quan kiểm định thông tin (CISA) và Cục điều tra liên bang Mỹ (FBI) mới đây đã ra cảnh báo về sự gia tăng hoạt động tấn công bằng phần mềm tống tiền (ransomware) Interlock nhắm vào các doanh nghiệp và tổ chức cơ sở hạ tầng quan trọng trong các cuộc tấn công tống tiền kép.

Xem thêm
Kỹ sư gốc Hoa đánh cắp khoảng 3.600 tài liệu mật về công nghệ phát hiện tên lửa hạt nhân của Mỹ
16:19, 22/07/2025

Kỹ sư gốc Hoa đánh cắp khoảng 3.600 tài liệu mật về công nghệ phát hiện tên lửa hạt nhân của Mỹ

Một người đàn ông đến từ bang California mới đây đã nhận tội vì đánh cắp các công nghệ bí mật thương mại quốc phòng của Mỹ, giúp quân đội Mỹ phát hiện và theo dõi các vụ phóng tên lửa hạt nhân, tên lửa đạn đạo và tên lửa siêu thanh, đồng thời cho phép máy bay quân sự né tránh chúng.

Xem thêm