请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
近期,360互联网安全中心接到用户反馈称:在下载并安装某些游戏后,Steam账号出现异常,疑似被盗号。经技术溯源分析发现,不法分子通过篡改数十款热门游戏安装包,将恶意Steam盗号木马程序与正常游戏文件进行捆绑。而用户一旦启动这些游戏,木马便会同步激活后台隐藏进程实施盗号行为,具有极高隐蔽性。
  
样本说明
(一)行为总述
本次捕获到的被二次打包的是一款名为“LensLife”的游戏安装包,我们便以此安装包为例进行分析。本次捕获到的木马样本的攻击流程简图如下:

图1  木马流程简图

(二)代码分析
该样本的主程序使用了python的cx_Freeze模块进行打包,启动后首先会读取配置文件library.dat中所指向的压缩包,并获取压缩包中的pyc文件(编译过后的python脚本):

图2  样本读取压缩包中的python脚本

将这些pyc文件反编译成可阅读的python代码并进行分析,发现其主要功能为:拷贝执行加载器程序Translate.exe以及正常游戏程序LensLife.exe。而此时执行的这个Translate.exe加载器是由cx_Freeze打包的加载器,其功能取决于加载的library.dat配置文件中所指向的pyc脚本内容。该样本加载了带有恶意代码的pyc文件,由于加载器本身并无恶意而加载的载荷又为pyc脚本,因此其行为可能会绕过一些安全软件的防护功能。
样本执行加载器的相关代码如下图所示:

图3 主程序执行Translate.exe加载器的相关代码

而在我们的测试,也通过对进程树的监控发现该主程序启动后,会同时执行两条进程链,其中一条的功能就是加载并执行恶意代码。

图4 样本启动后的运行进程树

而与此同时,另一条进程链则会执行正常的游戏主程序,这也意味着被蒙在鼓里的受害用户是可以游玩自己下载到的游戏的。

图5 游戏主程序正常启动

与此同时,后台启动的脚本加载器Translate.exe在加载恶意脚本后,会每隔5秒使用tasklist和findstr查找steam.exe进程,并通过对内存内容的搜索来寻找 Steam的Token数据。

图6 木马搜索Steam进程并尝试寻找Token数据

木马一旦在设备内存中成功获取到Token后,会进一步根据JWT协议对数据进行解码。最终,将解码后的数据以POST方法回传到其C2服务器中(hxxp://124.220.17.177:6678/aerh.php)。

图7 解码并推送Token数据

分析人员利用CE对Token进行手动定位,验证了该功能的可行性。

图8 利用CE验证对Token的定位操作

之后,我们将定位到的数据依据JWT协议进行解密,其内容如下:

图9 依据JWT协议解密后的数据

根据公开信息,解密出的Token信息中包含了用户的ID、登录令牌、令牌标识符以及各类时间戳及验证信息。而木马作者有可能利用这些信息登录到受害用户的Steam账号中并窃取其虚拟财产。
(三)关联分析
经过关联分析,发现有数十款游戏被重新打包加入恶意盗号木马,目前发现的相关游戏如下:

图10 部分被重新打包加入盗号木马的游戏名

通过对360大数据的统计分析,发现受害用户区域分布如下:

图11 盗号木马受害用户分布

安全建议

目前360安全产品可对该木马进行有效防御,建议用户:

1.保持安全防护软件防护功能开启,并及时更新病毒库;

2.避免下载非官方渠道的游戏程序;

3.定期更新Steam账号双重验证机制。

IOCs

HASH
96f9e9985b9831558055b615e2cab8bc7e1175d2
C2
hxxp://124.220.17.177:6678/aerh.php

来源  安全客

共 0 个关于Steam用户警惕盗号风险:数十款热门游戏安装包藏盗号木马的回复 最后回复于 2025-4-1 15:17

评论

直达楼层

您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:184 关注:13 积分:255967

精华:351 金币:242897 经验:213187

IP属地: 安徽省

最后登录时间:2025-4-18

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章

私信 加好友

最新活动

“纳”聚心声 智领体验→360今年首场产品交

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表