🕵♂️
💻 Хакер EncryptHub (aka LARVA-208 / Water Gamayun) внедрил малварь в игру Chemia, доступную в раннем доступе на Steam. 22 июля исследователи Prodaft зафиксировали, что в инсталлятор подмешали HijackLoader (CVKRUTNP.exe), который подгружает стилер Vidar. Через 3 часа добавили cclib.dll — новый вредонос с Fickle Stealer, вытягивающий данные через PowerShell со soft-gets[.]com.
🔊 Chemia выглядит легитимно, запускается через Playtest, не ломается и не тормозит — идеально для скрытой доставки малвари. Сбор идёт: логины, автозаполнение, cookies, криптокошельки.
📡 Управление ведётся через Telegram-канал. Как инфостилеры попали в билд — пока неизвестно, возможно, помог инсайдер. Dev-команда молчит, игра всё ещё в Steam.
Это уже третий кейс с заражёнными играми на платформе за 2025 год. Ранее EncryptHub успел поучаствовать и в 0-day репортах для Microsoft, и во взломах сотен компаний по всему миру.
💻 Хакер EncryptHub (aka LARVA-208 / Water Gamayun) внедрил малварь в игру Chemia, доступную в раннем доступе на Steam. 22 июля исследователи Prodaft зафиксировали, что в инсталлятор подмешали HijackLoader (CVKRUTNP.exe), который подгружает стилер Vidar. Через 3 часа добавили cclib.dll — новый вредонос с Fickle Stealer, вытягивающий данные через PowerShell со soft-gets[.]com.
🔊 Chemia выглядит легитимно, запускается через Playtest, не ломается и не тормозит — идеально для скрытой доставки малвари. Сбор идёт: логины, автозаполнение, cookies, криптокошельки.
📡 Управление ведётся через Telegram-канал. Как инфостилеры попали в билд — пока неизвестно, возможно, помог инсайдер. Dev-команда молчит, игра всё ещё в Steam.
Это уже третий кейс с заражёнными играми на платформе за 2025 год. Ранее EncryptHub успел поучаствовать и в 0-day репортах для Microsoft, и во взломах сотен компаний по всему миру.