
Steam 上架唔代表安全:涉惡意遊戲偷密碼兼盜走加密貨幣
FBI 指約 8,000 部裝置受感染,玩家要識得清理帳戶同錢包
美國 FBI 7 月中拘捕 21 歲佛羅里達州男子 Zyaire Wilkins,指佢涉嫌參與一個用遊戲散播惡意程式、偷取帳戶資料同加密貨幣嘅計劃。刑事訴狀指,行動喺 2024 年 5 月至 2026 年 2 月期間感染約 8,000 部裝置,未經授權存取約 80 個加密貨幣錢包,損失最少 22 萬美元。呢啲全部係當局指控,案件未有定罪。
訴狀冇直接寫 Steam,遊戲名單就對得上
訴狀只形容遊戲喺一間「熱門數碼軟件發行平台」供人下載,冇直接點名 Steam。不過 FBI 西雅圖分部今年 3 月公開徵集 Steam 惡意程式案受害人,列出嘅遊戲同訴狀內容吻合。公開名單包括 BlockBlasters、Chemia、Dashverse/DashFPS、Lampy、Lunara、PirateFi 同 Tokenova。訴狀指涉案遊戲共有八款,但公開資料未列出第八個名稱,暫時唔應自行補估。
當局指 Wilkins 涉嫌出資、取得同推廣惡意程式,亦曾花 1 萬美元購買 remote access trojan;公開資料冇話佢親自開發 malware。涉案人士據報喺 Discord、Telegram、X、LinkedIn 等平台推廣遊戲,又用 bots 尋找持有大量加密貨幣嘅目標。調查人員其後由相關 Bitcoin 錢包追到逾 150 張數碼禮物卡,當中好多用嚟買 Uber Eats,再按送餐資料追查涉案人士。送餐資料只係警方追查疑犯嘅線索;玩家更要留意嘅係,涉事遊戲點樣借平台嘅可信形象令人放低戒心。

圖片:Kaspersky
遊戲開到、玩得到,一樣可以喺背後偷資料
安全公司 G DATA 分析 BlockBlasters 時發現,遊戲推出初期未見同樣問題,到 2025 年 8 月 30 日嘅 patch 先加入可疑檔案。程式會收集 Steam 登入資料、瀏覽器 extension 同加密貨幣錢包資料,亦會放入 backdoor 同 StealC,掃描 Chrome、Edge、Brave 嘅資料。Kaspersky 分析 PirateFi 就發現,惡意程式會偷瀏覽器 cookie,攻擊者有機會直接接管仍然有效嘅登入 session。
呢點解釋咗點解淨係改密碼未必夠。攻擊者攞到 cookie 或 session token,有啲服務未必會因為密碼改咗就即時終止所有登入;至於瀏覽器儲存嘅密碼、自動填寫資料同錢包 extension,仲可能一次過外洩。Steam 上架帶嚟嘅信任感亦幫咗攻擊者:玩家見到遊戲由官方 client 下載,自然冇下載不明 .exe 嗰種戒心,但平台初次審查亦防唔到之後混入惡意內容嘅更新。
下載過名單內遊戲,先隔離部機再處理帳戶
如果曾經安裝或開過上述遊戲,應先中斷嗰部 PC 嘅網上連線,記低遊戲安裝時間、安全警報、異常登入同錢包交易紀錄,再用可信防毒工具做完整或離線掃描。掃到 infostealer、backdoor,或者無法確認惡意程式有冇清乾淨,穩陣做法係備份必要文件後重裝 Windows。唔好喺仍然可疑嘅電腦改密碼,否則新密碼一樣可能再俾人攞走。
跟住用另一部可信裝置,先處理電郵、密碼管理器、加密貨幣交易所,再到 Steam、Discord 同其他曾經喺嗰部 PC 登入嘅帳戶。每個帳戶換獨立密碼,開啟 MFA 或 passkey,同時逐個檢查登入紀錄、recovery email、轉寄規則、第三方 app 同 API key。Steam 可以喺 Steam Guard 管理頁撤銷所有已授權裝置;其他服務亦要主動登出陌生裝置同撤銷 session,唔好當改密碼已經完成全部清理。
錢包要視乎私鑰有冇掂過受感染電腦
如果曾經喺受感染 PC 儲存或輸入 seed phrase、私鑰,或者解鎖錢包檔,就要當相關資料已經外洩。用乾淨裝置或硬件錢包建立新錢包,盡快轉走剩低資產,再停用舊地址。至於曾連接 dapp 嘅錢包,可以用所屬網絡嘅 approval checker 檢查同撤銷可疑 token approval;不過撤銷 approval 解決唔到私鑰外洩,兩件事唔可以撈亂。
今次最實際嘅提醒係,Steam、app store 或其他官方平台可以減少亂下載軟件嘅風險,但有上架頁面唔代表通過咗安全認證。下載冇乜評價、開發者背景模糊或突然有人私訊推介嘅冷門遊戲前,查一查近期留言同安全警報;安裝後如果防毒軟件報錯,亦唔好為咗開 game 就隨手加入白名單。
參考來源
- XDA Developers — A 21-year-old allegedly hid malware in Steam games to steal $220,000 in crypto, then bought Uber Eats with it — original report
- U.S. v. Wilkins — Steam Malware Criminal Complaint — 15 頁刑事訴狀存檔,用嚟核對控罪、涉案角色、裝置及錢包數字。
- Seeking Victim Information in Steam Malware Investigation — FBI 官方受害人徵集頁,確認 Steam 調查時段同公開遊戲名單。
- BlockBlasters: Infected Steam game downloads malware disguised as patch — G DATA 技術分析,拆解惡意 patch、StealC、backdoor 同資料收集行為。
- Gamers beware: Trojans have invaded Steam — Kaspersky 對 PirateFi 嘅分析,交代瀏覽器 cookie 失竊同帳戶接管風險。
- Steam Guard — Steam 官方支援文件,確認撤銷所有已授權裝置嘅方法。
- How to revoke smart contract allowances/token approvals — MetaMask 官方說明,分清撤銷 dapp 連接同撤銷 token approval。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







