Basın Bülteni- Kaspersky, Steam kullanıcılarını hedef alan bir zararlı yazılım kampanyasını tespit etti
Kaspersky araştırmacıları, Steam Workshop'u ve hareketli masaüstü duvar kâğıtları
oluşturup paylaşmak için yaygın olarak kullanılan Wallpaper Engine uygulamasını
kötüye kullanan aktif bir zararlı yazılım dağıtım kampanyasını ortaya çıkardı.
Uzmanlar, halihazırda binlerce kez indirilmiş birden fazla enfekte duvar kağıdı
paketi tespit etti. Kampanya öncelikli olarak Çin ve Rusya'daki Steam kullanıcılarını
hedef alırken, Singapur, Hong Kong, Almanya, Vietnam, Hindistan ve Kanada'da
da mağdurlar tespit edildi. Saldırganların temel amacının oyuncu hesaplarını
ele geçirmek ve sistemlere ek zararlı yazılımlar yüklemek olduğu belirtildi.
Steam Workshop, kullanıcıların modlar, özel haritalar, oyun içi öğeler ve duvar
kâğıtları gibi topluluk tarafından oluşturulan içerikleri kolayca bulmasına, yüklemesine
ve yönetmesine olanak tanıyan yerleşik bir Steam özelliği olarak hizmet
veriyor. Wallpaper Engine uygulaması ise videolar, etkileşimli sahneler, web
sayfaları ve doğrudan uygulamalar dahil olmak üzere çeşitli duvar kağıdı formatlarını
destekliyor.
Uygulama tabanlı duvar kağıdı özelliği, çalıştırılabilir programların doğrudan kullanıcının
Windows bilgisayarında çalışmasına olanak tanıyor, saldırganlar da
bu açıklıktan faydalanarak meşru içerik süsü verdikleri kötü amaçlı yazılımları
yayıyor. Kaspersky, Steam Workshopüzerinden erişilebilen onlarca enfekte duvar
kağıdı paketi saptadı. Bu paketlerin birçoğunun binlerce, hatta on binlerce kez
indirildiği belirlendi.
Saldırganların zararlı yükleri ulaştırmak için iki temel yöntem kullandığı görüldü.
Bazı vakalarda kötü amaçlı çalıştırılabilir dosyalar, DLL'ler ve betikler (script)
doğrudan duvar kağıdı paketine dahil edilirken, bazılarında ise zararlı
yazılımların şifreli arşiv dosyalarının (ZIP/RAR vb.) içine gizlendiği, bu şifrelerin
ise arşiv adlarına veya yapılandırma dosyalarına gömüldüğü tespit edildi.
Duvar kağıdı yüklendiği anda, arka plandaki zararlı içerikler otomatik olarak
faaliyete geçiyor.
Örneğin, Aralık 2025'te tespit edilen zararlı bir duvar kağıdı örneği, ilk bakışta
tamamen normal çalışıyor ve herhangi bir güvenlik ihlali belirtisi göstermeksizin
gömülü bir masaüstü oyununu başlatıyordu. Ancak arka planda, sisteme DarkKomet
arka kapısını (backdoor) yerleştiriyor ve Steam kullanıcılarını hedef almak
üzere tasarlanmış modifiye edilmiş bir kütüphane yüklüyordu, bu kütüphane aracılığıyla
hesap bilgileri toplanıyor ve aktif Steam oturumları ele geçiriliyordu.
Steam üzerinde tespit edilen zararlı duvar kâğıdı paketlerinden örnekler
Saldırıların tek bir grup yerine birden fazla bağımsız tehdit aktörü tarafından
gerçekleştirildiği ve tek bir zararlı yazılım ailesiyle sınırlı olmadığı değerlendiriliyor.
Kaspersky, farklı vakalarda zararlı duvar kâğıtları aracılığıyla Lumma
ve Vidar bilgi hırsızı yazılımlarının (infostealer) yanı sıra RenEngine yükleyicisinin
dağıtıldığını tespit etti. Kaspersky'nin güvenlik çözümleri, bu kampanyayla
ilişkili tüm zararlı yazılımları algılıyor ve engelliyor.
Kaspersky siber güvenlik uzmanı Maxim Starodubov, konuya ilişkin yaptığı açıklamada
şunları söyledi: Güvenilir platformlar da zararlı yazılım dağıtımı için kötüye
kullanılabilir. Bu saldırılar, kullanıcıların meşru ekosistemlerde barındırılan
içeriklere duyduğu güvenden yararlanıyor. Kullanılan zararlı yazılım ailelerinin
çoğu uzun süredir bilinse de, dağıtım yöntemi saldırganların görünüşte
zararsız içerikler aracılığıyla çok sayıda potansiyel kurbana ulaşmasını sağlıyor.
Kaspersky, kullanıcıların şu önlemleri almasını öneriyor:
- Güvenilir kaynaklardan bile olsa herhangi bir uygulama indirirken her zaman temkinli
olun.
- Topluluk tarafından üretilen içerikleri (UGC) yüklemeden önce içerik üreticilerinin
itibarını ve güvenilirliğini doğrulayın.
- Tehditleri tespit etmek için güvenilir ve kanıtlanmış siber güvenlik çözümlerinden
yararlanın.
-iDeal Haber Merkezi-
- twitter.com/iDealDataHaber // www.idealdata.com.tr -