Бесплатные игры в Steam оказались ловушкой: из-за них хакеры похитили криптовалюту на сумму 220 тысяч долларов
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2F521f0904612ba308055cbf650479ce35.jpg)
Федеральное бюро расследований США арестовало 21-летнего жителя Флориды Зайра Уилкинса за участие в схеме, в рамках которой в течение двух лет в видеоигры на Steam встраивалось вредоносное программное обеспечение и похищалась криптовалюта из кошельков геймеров. По версии следствия, восемь зараженных игр заразили около 8000 устройств, а злоумышленники получили доступ как минимум к 80 криптокошелькам, похитив более 220 тысяч долларов.
Что произошло
Согласно 15-страничному федеральному обвинительному акту, который первым обнародовало издание Local 10 News (WPLG), Зайр Донтейвиус Замарион Уилкинс из Норт-Лодердейла финансировал и закупал вредоносное ПО, а также занимался распространением зараженных игр. Следствие полагает, что Уилкинс действовал под псевдонимом «Sibel.eth» и координировал свои действия с неустановленным разработчиком вредоносного ПО через Signal.
По версии ФБР, сговор длился с мая 2024 года по февраль 2026 года. Злоумышленники распространяли восемь игр через «популярную платформу цифровой дистрибуции» — в документе название не указано прямо, но перечисленные тайтлы (BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi, Tokenova) совпадают с теми, которые ФБР уже упоминало в мартовском запросе о жертвах «Steam-malware». Дело рассматривается в федеральном суде Сиэтла — рядом со штаб-квартирой Valve в Белвью, штат Вашингтон.
Как работала схема
Игры выглядели вполне легитимно и проходили модерацию платформы, после чего в результате обновления получали вредоносный код. Программа похищала пароли, cookie-файлы браузера и данные для входа, а также позволяла злоумышленникам удаленно подключаться к зараженным устройствам. Уилкинс заплатил 10 тыс. долларов. за троян удаленного доступа, который использовался для перехвата сессий и обхода двухфакторной аутентификации на криптовалютных биржах. Продвижение игр осуществлялось через Discord, Telegram, X и LinkedIn, а часть потенциальных жертв якобы отбиралась по признаку наличия крупных криптовалютных активов. В сообщении ФБР Сиэтла отмечалось:
«Бюро полагает, что злоумышленник в основном атаковал пользователей в период с мая 2024 года по январь 2026 года».
Эта формулировка почти дословно повторяется в новом обвинительном акте против Уилкинса, что и позволило журналистам связать это дело со Steam. Агент ФБР в акте также описал одну из трёх конфискованных сид-фраз кошельков — для криптовалюты Monero — как инструмент, который «часто используют преступные структуры» из-за сложности его отслеживания.
Как вышли на подозреваемого
Следователи проследили путь похищенного биткоина до сервиса подарочных карт Bitrefill, где злоумышленники приобрели более 150 карт — преимущественно для Uber Eats. По запросу в Uber агенты установили учетная запись с доставками на адрес семьи Уилкинсов и по адресам, связанным с Университетом Западной Флориды, где он учится. Во время обыска его дома в Норт-Лодердейле агенты изъяли несколько устройств и три сид-фразы криптокошельков.
Анализ транзакций показал, что через кошельки, связанные с Уилкинсом, прошло около 382 тыс. долларов в криптовалюте — что значительно превышает сумму, которую ему непосредственно вменяют в рамках данного дела.
Последствия и контекст
Уилкинса обвиняют в сговоре с целью получения информации с помощью компьютера для извлечения личной финансовой выгоды — в соответствии с Законом о компьютерном мошенничестве и злоупотреблении (Computer Fraud and Abuse Act). За это предусмотрено до 10 лет лишения свободы. Во вторник его арестовали, в среду выдвинули обвинения, а в четверг он должен был явиться в суд Форт-Лодердейла. Адвокат Уилкинса не ответил на вопросы журналистов.
Это первый публичный арест в рамках расследования, которое ФБР Сиэтла начало ещё в марте 2026 года, когда бюро обратилось к жертвам заражённых игр Steam с просьбой предоставить информацию. В прошлом году Valve уже удалила с платформы несколько вредоносных игр, в частности PirateFi. Разработчик основного вредоносного кода в акте не назван и, судя по имеющимся данным, обвинения ему пока не предъявлены.
Источник: TechCrunch