OC

Knowledge OS
八款 Steam 游戏被指藏木马:上架审核为什么没拦住两年盗币
科技 · 2026-07-28 · 网络安全 · 阅读 0

八款 Steam 游戏被指藏木马:上架审核为什么没拦住两年盗币

作者:韩启明|OC 政策与安全编辑

作者:韩启明|OC 政策与安全编辑

The Verge 报道,美国联邦调查人员逮捕一名佛罗里达男子,指控他与同伙在多款通过 Steam 分发的游戏中植入恶意软件。刑事投诉称,相关活动感染约 8000 台设备、访问约 80 个加密钱包,并盗走至少 22 万美元资产。

一句话结论:Steam 遇到的不是传统“假游戏”,而是看起来能运行、甚至早期可能干净的游戏包在更新链路中变成了窃密工具。

被点名的游戏包括 BlockBlasters、Dashverse、Lunara、PirateFi 和 Lampy 等,活动时间被指从 2024 年延续到 2026 年。调查文件把嫌疑人和相关加密地址、礼品卡购买及现实身份联系起来,但在法院裁决前,罪名仍是指控。

这类攻击能绕过平台审核,原因之一是游戏本身可以正常启动。攻击者不必提交一个只会弹出恶意窗口的明显样本,而可以把下载器、更新器或条件触发逻辑藏在可玩的内容里。初次扫描没有发现问题,也不能证明后续版本和远程载荷一直安全。

游戏发布后的更新链路成为持续攻击入口

加密货币用户是理想目标,因为浏览器扩展、钱包文件和剪贴板里可能直接存在可变现信息。恶意软件一旦取得会话 cookie、保存密码或私钥,平台账号的退款和封禁都无法追回链上转移的资产。

责任也不能只落到“用户不该下载陌生游戏”。Steam 为开发者提供分发、自动更新和信誉背书,就需要对发布者身份、二进制变化和异常网络行为承担更强的持续审查。一次上架前扫描不够,游戏平台实际上已经是软件供应链。

对开发者而言,代码签名和可复现构建也很重要。平台如果只能看到开发者提交的二进制,却无法确认它对应哪份源代码,恶意更新和构建环境被入侵在结果上几乎一样。

关键事实

  • 来源:The Verge、FBI 刑事投诉相关报道
  • 涉及平台:Steam、Valve
  • 核心技术:窃密木马、软件更新、加密钱包、发布者身份验证
  • 关键数字:约 8000 台设备、约 80 个钱包、至少 22 万美元;涉及约 8 款游戏

OC 判断

这起案件暴露的是持续分发风险,而不只是一次审核漏网。平台需要对更新前后的二进制差异、开发者账号接管和外联行为进行长期监测。用户侧杀毒软件仍有价值,但不能替代商店对供应链的责任。

为什么重要

  • 对开发者:构建机、发布密钥和更新服务器都应按生产凭证保护,并保留可审计产物。
  • 对平台:审核必须覆盖版本更新和运行行为,而不是只检查首次提交。
  • 对用户:陌生游戏不应与钱包、浏览器密钥和日常账号共处同一高权限环境。

参考来源

相关阅读

基于标题、摘要和正文内容自动匹配。

更多科技

评论

围绕这篇文章补充信息、提出问题或分享观察。

0
暂无评论。

发表评论