Хиляди потребители са изтеглили заразени „тапети“ за Windows
Изследователи от Kaspersky разкриха кампания, при която киберпрестъпници използват Steam Workshop за разпространение на зловреден софтуер, прикрит като безобидни пакети за персонализация на работния плот. Атаките са насочени към потребители на популярното приложение Wallpaper Engine, което позволява използването на динамични и интерактивни тапети в Windows.
Според анализа десетки злонамерени файлове са били публикувани в Steam Workshop още от края на 2025 г., като някои от тях са били изтеглени хиляди, а дори и десетки хиляди пъти преди да бъдат премахнати.
Как работи атаката
Проблемът е свързан с функционалността „Application Wallpapers“ на Wallpaper Engine. Тя позволява изпълнението на реални Windows приложения като част от фоновия работен плот.
Точно тази възможност е използвана от нападателите за внедряване на зловреден код директно в пакети, представяни като игри, инструменти или визуални подобрения.
В някои случаи зловредният код е бил включен директно в пакета, а в други – скрит в защитени с парола архиви, които потребителят е подканван да отвори ръчно. След инсталиране вредоносният компонент се стартира автоматично във фонов режим.
Кражба на акаунти и пълен контрол над системата
При един от анализираните случаи фалшив тапет, маскиран като играта „NTRaholic“, стартира привидно нормално приложение, докато паралелно инсталира бекдор от фамилията DarkKomet.
Освен това е бил внедрен модифициран системен файл, който търси локално съхранени данни за Steam акаунти и извлича потребителски идентификационни данни.
Разследването показва, че атакуващите са използвали и други добре познати заплахи, включително Lumma, Vidar, криптовалутни копачи, ботнет компоненти, RanEngine и дори рансъмуер.
Нарастващ риск за геймърската общност
Случаят показва как платформи за споделяне на потребителско съдържание могат да се превърнат в ефективен канал за доставка на зловреден софтуер. Популярността на Steam и доверието на потребителите към съдържанието в Workshop значително улесняват подобни атаки.
От Valve вече са премахнали всички идентифицирани от Kaspersky злонамерени пакети, но експертите предупреждават, че нови подобни файлове вероятно ще продължат да се появяват.
Специалистите препоръчват изтегляне на съдържание само от доказани източници и задължително сканиране на всички файлове от Steam Workshop с актуално решение за защита преди инсталация.









