Вредоносные игры в Steam привели как минимум к 8 тыс. заражений и краже не менее $220 тыс. в криптовалюте, если верить материалам американского следствия. Для русскоязычной IT-аудитории эта история важна не только как очередной сюжет про криптоскам: она показывает, что даже крупная игровая площадка может стать каналом доставки малвари, если злоумышленники достаточно терпеливы и умеют маскироваться под обычный инди-релиз.
ФБР 15 июля арестовало 21-летнего жителя Флориды и студента Зайэра Уилкинса, а уже 16 июля прокуратура обвинила его и нескольких неназванных сообщников в компьютерных преступлениях, сообщает TechCrunch. По версии следствия, в течение последних двух лет группа публиковала в Steam фальшивые игры с встроенным вредоносным кодом. В материалах жалобы названы BlockBlasters, Dashverse, Lampy, Lunara и PirateFi. Схема выглядела не как грубый фишинг с пустой обложкой и битым установщиком: игры были сделаны так, чтобы запускаться и казаться легитимными, а уже вместе с ними на машину прилетал зловред.
Дальше начиналась более привычная для 2026 года часть истории. По данным следствия, malware крал пароли и другие данные с зараженных компьютеров, а затем позволял атакующим опустошать криптокошельки жертв. ФБР считает, что всего было заражено около 8 тыс. пользователей, а взломаны примерно 80 криптокошельков. Минимальный подтвержденный ущерб следователи оценивают в $220 тыс. Это не уровень крупнейших криптоограблений, но для операции, построенной на нескольких якобы инди-играх, цифра вполне показывает экономику такого мошенничества: даже ограниченная конверсия из загрузок в реальные кражи может окупать разработку, публикацию и продвижение.
Отдельно показательно, как эти игры раскручивали. Следствие утверждает, что Уилкинс и его партнеры продвигали релизы через Discord, LinkedIn и Telegram. Набор каналов выглядит почти учебным. Discord давно стал местом, где проще всего поймать аудиторию вокруг игр, модов и ранних билдов. Telegram удобен для воронки и прямых контактов. LinkedIn в этом списке выглядит почти комично, но на самом деле логично: когда вредоносный продукт пытаются упаковать под стартап, инди-студию или «новый игровой проект», деловая соцсеть помогает создать фон нормальности. Для платформенной модерации это неприятный сигнал: злоумышленники уже не ограничиваются подпольными форумами, а спокойно собирают доверие в обычных каналах дистрибуции и маркетинга.
В этой истории важен и контекст. Еще в марте ФБР публично сообщало, что расследует кампанию, связанную с играми в Steam, в которые был встроен вредоносный код. Тогда бюро просило откликнуться пользователей, скачавших такие игры, и предоставить данные для расследования. Иными словами, нынешний арест не возник из ниоткуда: у следствия уже была цепочка наблюдений, список релизов и, судя по всему, обратная связь от пострадавших. За последний год Valve также удаляла из Steam несколько игр, в которых находили malware, включая PirateFi. Для бизнеса это плохая новость не только потому, что площадка пропустила вредоносный софт, но и потому, что сама идея «игра как носитель малвари» перестает быть экзотикой и превращается в повторяемый сценарий.
Не менее интересен и способ, которым следствие дошло до подозреваемого. После того как ФБР установило еще одного участника схемы, агенты допросили его, и тот рассказал, что работал с другими людьми над сбором денег на запуск и маркетинг вредоносных игр в обмен на долю от украденной криптовалюты. Дальше следователи отследили конкретный криптосчет, связанный с операцией, и нашли покупки подарочных карт, в том числе для Uber Eats. После запроса в Uber выяснилось, что карты были привязаны к аккаунту, через который заказы доставлялись Уилкинсу. В онлайне он, по данным жалобы, использовал ник Sibel.eth. После этого федеральные агенты получили ордер на обыск, изъяли у него MacBook, телефоны, другие устройства и цифровые кошельки. Согласно материалам дела, отвечать на вопросы он отказался.
Для разработчиков и продуктовых команд здесь несколько неприятных, но полезных выводов. Первый: доверие к платформе уже не гарантирует безопасность дистрибутива. Если приложение или игра установились через известный маркетплейс, это еще не значит, что цепочка поставки чистая. Второй: злоумышленники все чаще делают ставку не на техническую изощренность первой стадии, а на правдоподобность продукта. Пользователь видит рабочую игру, а не сломанный exe-файл из подвала интернета, и потому снижает защиту. Третий: криптокошелек остается удобной конечной целью, потому что деньги из него уходят быстро, необратимо и без общения с банком. Для компаний, которые работают с игровыми сообществами, это аргумент в пользу более жесткой проверки внешних билдов, более аккуратной работы с промокампаниями в Discord и Telegram и отдельного мониторинга релизов, которые слишком активно разгоняются через социальные каналы при слабом цифровом следе команды.
Для самой Valve история тоже неприятная. Steam долго воспринимался как витрина с понятными рисками: спорная модерация, сыроватые инди-проекты, иногда откровенный мусор. Но когда через такую витрину можно раздать малварь тысячам пользователей, меняется сама цена ошибки платформы. Вероятно, давление на площадки будет расти: от них все чаще будут ждать не только удаления проблемного релиза постфактум, но и нормальной превентивной проверки билдов, разработчиков и аномального маркетинга. А для индустрии в целом это еще один сигнал, что безопасная поставка ПО заканчивается не на CI/CD и подписи артефактов. Она заканчивается там, где пользователь нажимает кнопку Install и получает не только игру, но и весь риск, который платформа не заметила.