28.07.2026

ФБР задержало подозреваемого по делу о вредоносных игр в Steam и краже криптовалюты

ФБР задержало 21-летнего жителя Флориды Зайра Уилкинса, которого следствие связывает с распространением вредоносных игр через Steam. По версии правоохранителей, зараженные проекты помогли злоумышленникам скомпрометировать около 8000 компьютеров и похитить криптовалюту минимум на $220 000. Этот случай показывает, что даже привычные игровые платформы могут становиться частью цепочки поставки вредоносного ПО, если злоумышленникам удается замаскировать опасный файл под обычную игру.

Уилкинса арестовали на прошлой неделе, а уже на следующий день прокуратура предъявила обвинения ему и нескольким пока не названным сообщникам. Известно, что молодой человек учился во Флориде и использовал в интернете ник Sibel.eth. Следствие считает, что он был связан с группой, которая финансировала разработку и продвижение вредоносных игр, рассчитывая затем получить долю от похищенной криптовалюты.

Ключевую роль в расследовании сыграл другой предполагаемый участник схемы. Он рассказал правоохранителям, что несколько человек вкладывали деньги в создание и раскрутку игр в Steam. На поверхности такие проекты выглядели как обычные независимые игры, которые можно установить и запустить. Но вместе с игровыми файлами на устройство пользователя попадала малварь, предназначенная для кражи паролей, конфиденциальных данных и содержимого криптовалютных кошельков.

Для кибербезопасности особенно важен сам способ распространения вредоносного ПО. Пользователь мог не скачивать программу с сомнительного сайта и не открывать вложение из подозрительного письма. Он устанавливал игру через известную платформу, которой многие привыкли доверять. Именно поэтому такие атаки опасны: злоумышленники используют репутацию легитимной площадки, чтобы снизить настороженность жертвы и добиться установки вредоносного компонента.

По данным ФБР, в течение последних двух лет группа неоднократно публиковала в Steam зараженные игры. Среди них назывались BlockBlasters, Dashverse, Lampy, Lunara и PirateFi. На первый взгляд эти проекты могли выглядеть вполне обычными: у них были страницы, описание, возможность установки и запуска. Но после установки игра становилась входной точкой для инфостилера — вредоносной программы, которая собирает учетные данные и другие ценные сведения.

Инфостилеры остаются одной из самых практичных угроз для обычных пользователей и криптовалютных инвесторов. Такая программа может искать сохраненные пароли в браузере, файлы с seed-фразами, cookies, данные автозаполнения, токены мессенджеров, учетные записи игровых сервисов, расширения криптокошельков и другую информацию. После кражи этих данных злоумышленнику часто не нужно взламывать систему повторно: он уже может войти в аккаунты жертвы или вывести цифровые активы.

Предполагается, что через зараженные игры злоумышленники скомпрометировали не менее 80 криптовалютных кошельков. Это важная деталь: жертв могло быть гораздо больше, но именно кошельки дают наиболее очевидный финансовый след. Криптовалютные транзакции необратимы, поэтому после перевода средств вернуть их крайне сложно. Если пользователь хранит seed-фразу, приватный ключ или доступ к кошельку на зараженном устройстве, риск потери средств становится очень высоким.

ФБР вышло на Уилкинса через финансовый след. Агенты нашли криптокошелек, связанный со схемой, и проследили, как с него оплачивали покупку подарочных карт, включая карты Uber Eats. После запроса в Uber выяснилось, что эти карты привязали к аккаунту, через который заказывали доставку еды на адрес Уилкинса. Такая цепочка показывает, что даже при использовании криптовалюты злоумышленники часто оставляют бытовые следы, когда начинают тратить деньги в обычных сервисах.

После этого ФБР получило ордер на обыск дома Уилкинса. Во время обыска агенты изъяли MacBook, мобильные телефоны, другие устройства и цифровые кошельки. Сам подозреваемый отказался разговаривать со следователями. Для расследования такие устройства могут иметь ключевое значение: на них могут находиться переписки, исходники вредоносных программ, доступы к кошелькам, аккаунты в Steam, следы платежей, контакты сообщников и техническая инфраструктура схемы.

Отдельно следователи отмечают, что вредоносные игры активно продвигались через Discord, LinkedIn и Telegram. Это типичный подход для атак на игровые и криптовалютные сообщества. В Discord злоумышленники могут находить геймеров, стримеров и участников игровых серверов. В Telegram — аудиторию криптопроектов и трейдеров. LinkedIn может использоваться для придания проекту более серьезного вида, поиска партнеров или имитации легитимной команды разработчиков.

Продвижение через несколько платформ делает схему убедительнее. Если пользователь видит игру только на неизвестном сайте, он может насторожиться. Но если у проекта есть страница в Steam, обсуждения в Discord, публикации в Telegram и следы активности в LinkedIn, доверие растет. Именно так социальная инженерия соединяется с технической атакой: сначала жертве показывают картину «настоящего проекта», а затем заставляют установить вредоносный файл.

В марте 2026 года ФБР уже обращалось за помощью к геймерам, которые могли скачать зараженные игры в Steam. Правоохранители просили потенциальных пострадавших выйти на связь и помочь расследованию. Тогда следствие интересовали подозрительные криптовалютные транзакции, скомпрометированные аккаунты и переписки с распространителями игр. Это показывает, что расследование строилось не только на технических данных, но и на показаниях пользователей.

Один из самых известных эпизодов был связан с бесплатным платформером BlockBlasters. После его установки стример Райво Плавниекс, известный под ником RastalandTV, потерял $32 000, которые были собраны на лечение рака. Этот случай стал широко обсуждаться именно из-за человеческой стороны истории: вредоносная игра ударила не по абстрактному кошельку, а по человеку, который собирал деньги на жизненно важное лечение.

Позднее блокчейн-аналитик ZachXBT оценивал общий ущерб примерно в $150 000 у 261 пользователя Steam. Исследователи VX-Underground сообщали, что число жертв могло быть еще больше — до 478 человек. Новые данные следствия говорят уже о примерно 8000 скомпрометированных системах и ущербе не менее $220 000. Разница в оценках объяснима: часть пользователей могла потерять только учетные данные, часть — криптовалюту, а часть могла вообще не понять, что устройство было заражено.

Для Steam этот случай неприятен тем, что платформа воспринимается как безопасная среда для покупки и установки игр. Конечно, Steam не является антивирусом и не может гарантировать абсолютную безопасность каждого стороннего проекта, особенно если речь идет о независимых разработчиках. Но пользователи ожидают, что игры проходят хотя бы базовую проверку. Когда вредоносные проекты попадают на такую площадку, доверие к экосистеме снижается.

Для Valve и других игровых платформ главный вывод заключается в необходимости усиленной проверки новых проектов, особенно бесплатных игр от неизвестных разработчиков. Опасность могут представлять не только исполняемые файлы, но и обновления после публикации, внешние загрузчики, скрипты, зависимости, встроенные библиотеки и механизмы автозапуска. Если злоумышленники сначала публикуют относительно безобидную игру, а затем добавляют вредоносный компонент обновлением, обычная первичная проверка может не помочь.

Для пользователей главный риск связан с ложным ощущением безопасности. Многие думают, что если игра находится в Steam, значит она безопасна. Но этот инцидент показывает, что даже известная платформа не отменяет базовую осторожность. Перед установкой неизвестной бесплатной игры стоит смотреть на разработчика, историю проекта, отзывы, дату публикации, активность сообщества, запросы на доступ, размер файла и поведение программы после запуска.

Особенно осторожными должны быть пользователи, которые хранят криптовалюту на том же компьютере, где устанавливают игры, моды, бета-версии и малоизвестные утилиты. Игровая среда часто менее защищена: пользователи скачивают модификации, экспериментальные сборки, трейнеры, патчи, лаунчеры и бесплатные проекты. Для криптокошельков это плохое соседство. Устройство, на котором есть доступ к цифровым активам, лучше не использовать как площадку для рискованных экспериментов.

Оптимальная практика — разделять повседневный компьютер и устройство для работы с криптовалютой. Seed-фразы и приватные ключи нельзя хранить в текстовых файлах, скриншотах, заметках, облачных папках или браузере. Аппаратные кошельки снижают риск, потому что приватный ключ не покидает устройство, но и они требуют осторожности: пользователь все равно может быть обманут при подписании транзакции или переходе на поддельный сайт.

Также важно не запускать неизвестные игры и приложения с правами администратора. Многие вредоносные программы получают больше возможностей, если пользователь сам разрешает им повышенные привилегии. Если игра требует странных разрешений, отключения антивируса, установки дополнительного компонента или запуска внешнего файла, это серьезный тревожный сигнал. Настоящая игра обычно не должна просить доступ, который не соответствует ее функциям.

Антивирус и встроенная защита операционной системы тоже важны, но они не дают стопроцентной гарантии. Новая малварь может какое-то время не распознаваться сигнатурами. Поэтому защиту нужно строить слоями: обновленная система, ограниченные права, отдельные профили, осторожность при установке, резервные копии, аппаратный кошелек, двухфакторная аутентификация и проверка активности аккаунтов. Один инструмент редко спасает от хорошо подготовленной схемы.

Пользователям, которые скачивали BlockBlasters, Dashverse, Lampy, Lunara, PirateFi или другие подозрительные игры из этой серии, стоит считать устройство потенциально скомпрометированным. Нужно отключить его от сети, проверить систему надежным антивирусом, сменить пароли с другого чистого устройства, отозвать активные сессии, заменить токены, проверить криптовалютные кошельки и внимательно изучить историю транзакций. Если seed-фраза могла попасть на зараженный компьютер, кошелек лучше считать небезопасным.

Для компаний этот инцидент тоже важен. Сотрудники могут устанавливать игры на личные устройства, с которых затем заходят в рабочие аккаунты, корпоративную почту, GitHub, облака или мессенджеры. Если инфостилер похитит cookies, пароли или токены, атакующий может получить доступ уже не только к личным данным, но и к рабочей инфраструктуре. Поэтому политика безопасности должна учитывать личные устройства, удаленную работу и риск кражи учетных данных через потребительское ПО.

Особенно опасны сохраненные пароли в браузере. Это удобно, но при заражении инфостилером браузер становится одним из первых источников добычи для злоумышленника. Менеджер паролей с надежной мастер-фразой, аппаратные ключи безопасности и многофакторная аутентификация уменьшают риск, но не отменяют необходимость защищать само устройство. Если вредоносная программа уже работает в системе, она может пытаться украсть сессии или перехватить действия пользователя.

Steam-история также показывает, насколько тесно связаны игровая индустрия и криптовалютные атаки. Геймеры часто используют Discord, участвуют в онлайн-сообществах, устанавливают новые проекты, интересуются NFT, внутриигровыми предметами, скинами и криптопроектами. Для злоумышленников это привлекательная аудитория: многие пользователи технически активны, быстро пробуют новые приложения и могут иметь цифровые активы.

Для разработчиков независимых игр такая история тоже вредна. Она ухудшает доверие к небольшим проектам, особенно бесплатным. Честным инди-разработчикам становится сложнее убедить пользователей установить игру, если вокруг появляются истории о малвари. Поэтому платформам важно не только удалять вредоносные проекты, но и выстраивать прозрачные механизмы проверки, чтобы добросовестные разработчики не страдали из-за действий мошенников.

Для расследований криптовалютных преступлений этот случай показывает значение блокчейн-аналитики. Хотя криптовалюты часто воспринимаются как анонимные, многие транзакции оставляют публичный след. Если злоумышленник переводит средства, покупает подарочные карты, выводит деньги через сервисы или связывает кошелек с обычными аккаунтами, следователи могут восстановить цепочку. Ошибка на этапе траты средств иногда оказывается важнее самой технической атаки.

Но полагаться на возврат похищенной криптовалюты не стоит. Даже если преступника найдут, средства могут быть уже выведены, перемешаны, переведены через несколько кошельков или потрачены. Для жертвы главная защита — предотвращение кражи, а не надежда на расследование. После компрометации seed-фразы вернуть контроль над кошельком невозможно: нужно срочно переводить оставшиеся средства на новый безопасный кошелек.

Отдельно стоит отметить роль бесплатных игр. Бесплатный проект снижает барьер установки: пользователю не нужно платить, он быстрее нажимает кнопку загрузки и меньше думает о риске. Злоумышленники могут использовать это как приманку. Если игра активно рекламируется в сообществах, выглядит новой, обещает интересную механику и доступна бесплатно, часть пользователей установит ее просто из любопытства. Именно это и делает такие кампании эффективными.

Нужно также обращать внимание на аккаунт разработчика и историю публикаций. Если студия появилась недавно, не имеет понятного сайта, контактов, прежних проектов, живого сообщества и прозрачной истории, риск выше. Конечно, новая студия не обязательно опасна, но сочетание «новый разработчик, бесплатная игра, активная реклама в мессенджерах, просьбы срочно установить, отсутствие независимых отзывов» должно вызывать осторожность.

С точки зрения платформенной безопасности Steam и похожие магазины должны лучше контролировать поведение приложений после установки. Вредоносная игра может выглядеть рабочей, но параллельно обращаться к чувствительным каталогам, читать браузерные профили, искать кошельки, подключаться к подозрительным доменам или запускать сторонние процессы. Поведенческий анализ, песочницы, репутационные проверки разработчиков и мониторинг обновлений могли бы снизить риск таких публикаций.

Однако полностью решить проблему только на стороне платформы невозможно. Любая экосистема с внешними разработчиками сталкивается с балансом между открытостью и безопасностью. Чем проще опубликовать игру, тем больше возможностей для независимых авторов, но тем выше риск злоупотреблений. Чем жестче проверки, тем безопаснее площадка, но тем сложнее вход для новых разработчиков. Поэтому защита должна быть многоуровневой, а пользователи — более внимательными.

Для кибербезопасности этот инцидент важен еще и тем, что он объединяет сразу несколько современных угроз: вредоносное ПО в легитимной платформе, социальную инженерию в Discord и Telegram, кражу криптовалюты, инфостилеры, использование подарочных карт для вывода средств и расследование по блокчейн-следам. Это не единичный «вирус в игре», а пример полноценной преступной схемы, где техническая часть тесно связана с продвижением и монетизацией.

Главный вывод состоит в том, что арест Зайра Уилкинса по делу о вредоносных играх в Steam стал показательным примером новых рисков для геймеров и владельцев криптовалюты. По версии ФБР, группа публиковала в Steam зараженные игры, продвигала их через Discord, LinkedIn и Telegram, компрометировала тысячи систем и похищала данные криптокошельков. Расследование вывело агентов на подозреваемого через криптокошелек, подарочные карты Uber Eats и заказы еды на его адрес. Для пользователей главный урок прост: даже игра из известного магазина может быть опасной, если ее разработчик неизвестен, проект активно рекламируется в сомнительных сообществах, а на компьютере хранятся пароли, токены и доступы к криптовалюте.

Добавить комментарий