Steam Workshop распространяет ВПО через зараженные обои
С конца 2025 года в Steam Workshop фиксируется новая волна вредоносного ПО, нацеленная прежде всего на пользователей в Китае и России. По данным отчета, злоумышленники используют популярное приложение Wallpaper Engine, чтобы скрывать ВПО в пакетах анимированных обоев и распространять их через привычный для геймеров механизм загрузки контента.
Как работает схема заражения
Wallpaper Engine позволяет устанавливать анимированные обои на рабочий стол, однако именно эта функциональность стала удобным каналом для атак. Киберпреступники внедряют вредоносный код прямо в обои, после чего пользователи, применяя скомпрометированные файлы, фактически запускают заражение на своих устройствах.
В наблюдавшихся случаях ВПО распространялось несколькими способами:
- в составе исполняемых файлов;
- внутри архивов, защищенных паролем;
- с использованием автоматизированных скриптов для получения паролей;
- через скрытую активацию сразу после выбора обоев пользователем.
Таким образом, сама механика загрузки и применения обоев превращается в точку входа для атаки.
Что происходит после запуска
Анализированный вариант обоев, обнаруженный в декабре 2025 года, внешне выглядит безопасным, но запускает серьезный процесс заражения после активации. Пока визуальная часть работает штатно, в системе незаметно выполняются вредоносные действия.
В частности, фиксировались следующие компоненты:
- Synaptics.exe — бэкдор, связанный с семейством ВПО DarkKomet;
- AggregatorHost.dll — модифицированная системная библиотека, предназначенная для поиска и сбора учетных данных Steam с зараженной системы.
После этого похищенные данные передаются на сервер, контролируемый злоумышленниками. Это дает им возможность использовать активную сессию Steam жертвы и перехватывать учетную запись.
Какие типы угроз распространяются
Масштаб кампании вызывает особую тревогу: через один и тот же канал злоумышленники распространяют сразу несколько типов вредоносного ПО. Речь идет о:
- infostealers;
- backdoors;
- cryptominers.
По оценке исследователей, это указывает не на действия одной группы, а на координацию нескольких хакерских групп, использующих общую инфраструктуру распространения.
Кто оказался в зоне риска
Текущие расследования показывают, что основная концентрация жертв приходится на Китай: на эту страну приходится около 89% обнаруженных попыток загрузки вредоносных файлов. Меньшие показатели зафиксированы в России и ряде других стран.
Даже хорошо зарекомендовавшие себя платформы могут служить каналами для распространения ВПО.
Что делают Steam и что рекомендуется пользователям
Команда Steam уже предпринимает меры по удалению выявленного вредоносного контента с платформы. Однако, как отмечают в отчете, новые зараженные обои появляются слишком быстро, что сохраняет риск для пользователей.
Специалисты рекомендуют перед применением любых обоев из Steam Workshop проводить антивирусную проверку. Это особенно важно, если файлы распространяются в архивах, требуют ввода пароля или содержат исполняемые компоненты.
Ситуация показывает, что привычные и популярные сервисы могут быть использованы как эффективные каналы для распространения ВПО. В этих условиях пользователям и администраторам платформ приходится рассчитывать не только на встроенные механизмы защиты, но и на постоянную бдительность.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



